由于文件类型验证不足,Catch Themes Demo Import WordPress 插件很容易通过 ~/inc/CatchThemesDemoImport.php 文件中的导入功能上传任意文件,最高版本为 1.7。这使得具有管理权限的攻击者可以上传可用于实现远程代码执行的恶意文件。
本文系转载,前往查看
如有侵权,请联系 cloudcommunity@tencent.com 删除。