北京赛克艾威科技有限公司 2026-09-17
WordPress 是 WordPress 基金会主导维护的开源内容管理系统(CMS),基于 PHP 与 MySQL/MariaDB 开发,通过主题定制外观、插件扩展功能,为全球约 43% 的网站(约 5 亿个站点)提供支撑,广泛应用于企业官网、新闻媒体、电商与博客等场景。 该漏洞链由 WordPress 核心的主题预览选择器注入与第三方主题的预激活代码执行缺陷组合而成:未经身份验证的攻击者仅需诱导已登录的管理员访问一次精心构造的 URL,即可让 WordPress 自动从官方目录安装攻击者指定的主题,并在该主题尚未激活的情况下加载其 PHP 代码,最终通过主题中未受保护的 AJAX 接口下载并激活恶意插件,实现服务端任意代码执行。
暂无