CVE-2026-6261WordPress Betheme主题在28.4及之前版本中存在严重的安全漏洞。该漏洞允许具有作者及以上权限的认证攻击者通过图标包上传功能上传任意文件。由于系统未对解压后的ZIP文件内容进行类型验证,攻击者可上传包含恶意PHP脚本的压缩包,从而在服务器上实现远程代码执行,完全控制网站。
该漏洞的根本原因在于Betheme主题的`upload_icons()`函数缺乏严格的安全校验机制。具体而言,当具有编辑权限的用户尝试上传自定义图标包时,系统允许上传ZIP格式的压缩文件。在后端处理流程中,程序直接将用户上传的ZIP文件解压到网站的可访问目录(通常是`/wp-content/uploads/`路径下),但在解压过程中并未对解压出的文件扩展名、文件路径或MIME类型进行任何形式的安全验证。攻击者可以轻易构造一个包含恶意PHP脚本的ZIP文件进行上传。解压操作完成后,恶意Webshell文件将被放置在服务器上。攻击者随后只需通过浏览器向该恶意文件发送HTTP请求,即可在服务器端执行任意系统命令,从而完全控制受影响的WordPress站点。