🔴 严重 | CVE-2026-65455 — Administrator Arbitrary File Upload in MapSVG <= 8...
🔴 《严重安全漏洞:CVE-2026-65455》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-23
漏洞简介
该漏洞(CVE-2026-65455)存在于 WordPress 插件 MapSVG(版本 ≤ 8.14.0)中,属于 任意文件上传(Arbitrary File Upload) 漏洞,对应 CWE-434(危险文件上传漏洞)。
攻击者利用该漏洞,可以在服务器上上传任意类型的文件(包括可执行脚本如 PHP、JSP 等),从而可能导致远程代码执行(Remote Code Execution, RCE)。
漏洞触发的前提是攻击者必须拥有 管理员(Administrator) 权限。这意味着攻击者需要先通过其他方式(如社会工程、凭证窃取、其他漏洞利用)获取 WordPress 站点的管理员账户,才能利用此漏洞进行文件上传。
影响范围
- 受影响软件:WordPress 插件 MapSVG(Interactive Vector Maps)
- 受影响版本:≤ 8.14.0
- 修复版本:建议升级至 8.14.0 之后的版本(官方已发布补丁)
风险分析
- 攻击向量(Attack Vector):网络远程攻击(AV:N)
- 攻击复杂度(Attack Complexity):低(AC:L),无需特殊条件即可利用
- 权限要求(Privileges Required):高(PR:H),需要管理员权限
- 用户交互(User Interaction):无(UI:N),无需受害者主动操作
- 影响范围(Scope):已变更(S:C),漏洞可导致对其他系统组件的影响
- 机密性影响(Confidentiality):高(C:H),攻击者可读取服务器上的敏感文件
- 完整性影响(Integrity):高(I:H),攻击者可上传恶意文件篡改网站内容
- 可用性影响(Availability):高(A:H),攻击者可上传 webshell 控制服务器,导致服务中断或数据破坏
可能的攻击后果:
- 攻击者上传恶意 PHP 文件(如 webshell),获得服务器控制权。
- 进一步提权、横向移动,窃取数据库、用户信息、配置凭证等敏感数据。
- 植入后门、勒索软件,或利用服务器发起对其他系统的攻击。
- 完全破坏 WordPress 站点,导致业务中断。
CVSS 3.1 评分:9.1(严重)
该漏洞被评定为 严重(Critical) 级别,建议所有使用受影响版本的用户立即升级至最新版本,并严格审查管理员账户的安全性。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65455 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-434 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |
🔗 参考链接
💬 评论