🔴 《严重安全漏洞:CVE-2026-14282》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-14282 是一个存在于 WordPress 插件 GoDAM – Organize WordPress Media Library & File Manager with Unlimited Folders for Images, Videos & more 中的高危漏洞。该漏洞属于 任意文件上传(Arbitrary File Upload) 类型,对应 CWE-434 分类。

漏洞根因在于插件中 save_video_file() 函数对上传文件的类型验证不足。该函数被挂载到 WPForms 的公共钩子 wpforms_process_before_filter 上,在处理上传时存在以下关键缺陷:

  1. 信任用户提供的 Content-Type 头:函数直接信任攻击者通过 HTTP 请求中的 multipart Content-Type 头部声明的文件类型,而未进行独立验证。
  2. 保留原始文件名:使用 wp_unique_filename() 函数保留攻击者提供的原始文件名,未进行充分的安全过滤。
  3. 绕过标准上传流程:通过 $wp_filesystem->move() 直接将原始上传文件移动到 Web 可访问的目录,完全绕过了 WordPress 标准文件上传函数 wp_handle_upload() 的 MIME 类型与扩展名白名单检查机制。

由于上述缺陷,未经身份验证的攻击者可以向受影响站点服务器上传任意类型的文件(包括 PHP 等可执行脚本),从而可能导致远程代码执行(Remote Code Execution, RCE)。

影响范围

  • 受影响软件:GoDAM – Organize WordPress Media Library & File Manager with Unlimited Folders for Images, Videos & more WordPress 插件
  • 受影响版本:所有版本 至 1.12.2(含) 均受影响
  • 漏洞触发条件:无需用户认证(Unauthenticated),攻击者可直接通过网络发起攻击

风险分析

  • 攻击向量:网络远程攻击(AV:N)
  • 攻击复杂度:低(AC:L),无需特殊权限或复杂条件
  • 所需权限:无(PR:N)
  • 用户交互:不需要(UI:N)
  • 影响范围:未改变(S:U)
  • 机密性影响:高(C:H)——攻击者可上传恶意文件读取服务器敏感数据
  • 完整性影响:高(I:H)——攻击者可篡改网站文件或植入后门
  • 可用性影响:高(A:H)——攻击者可能完全控制服务器导致服务中断

综合风险评级:CVSS 3.1 基础分数 9.8(Critical),属于极高危漏洞。

可能的攻击后果

  • 攻击者上传 Web Shell 或恶意脚本,获得服务器控制权
  • 进一步进行数据窃取、网站篡改、横向渗透或发起对其他系统的攻击
  • 在 WordPress 多站点环境中,可能导致整个服务器集群沦陷

建议:所有使用 GoDAM 插件的 WordPress 站点应立即升级至 1.12.2 以上版本,并在升级前临时禁用该插件或限制上传功能。


🔍 技术细节

字段
CVE ID CVE-2026-14282
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-434
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 security@wordfence.com

🔗 参考链接