🔴 《严重安全漏洞:CVE-2026-65455》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-23


漏洞简介

该漏洞(CVE-2026-65455)存在于 WordPress 插件 MapSVG(版本 ≤ 8.14.0)中,属于 任意文件上传(Arbitrary File Upload) 漏洞,对应 CWE-434(危险文件上传漏洞)。
攻击者利用该漏洞,可以在服务器上上传任意类型的文件(包括可执行脚本如 PHP、JSP 等),从而可能导致远程代码执行(Remote Code Execution, RCE)。

漏洞触发的前提是攻击者必须拥有 管理员(Administrator) 权限。这意味着攻击者需要先通过其他方式(如社会工程、凭证窃取、其他漏洞利用)获取 WordPress 站点的管理员账户,才能利用此漏洞进行文件上传。

影响范围

  • 受影响软件:WordPress 插件 MapSVG(Interactive Vector Maps)
  • 受影响版本:≤ 8.14.0
  • 修复版本:建议升级至 8.14.0 之后的版本(官方已发布补丁)

风险分析

  • 攻击向量(Attack Vector):网络远程攻击(AV:N)
  • 攻击复杂度(Attack Complexity):低(AC:L),无需特殊条件即可利用
  • 权限要求(Privileges Required):高(PR:H),需要管理员权限
  • 用户交互(User Interaction):无(UI:N),无需受害者主动操作
  • 影响范围(Scope):已变更(S:C),漏洞可导致对其他系统组件的影响
  • 机密性影响(Confidentiality):高(C:H),攻击者可读取服务器上的敏感文件
  • 完整性影响(Integrity):高(I:H),攻击者可上传恶意文件篡改网站内容
  • 可用性影响(Availability):高(A:H),攻击者可上传 webshell 控制服务器,导致服务中断或数据破坏

可能的攻击后果

  1. 攻击者上传恶意 PHP 文件(如 webshell),获得服务器控制权。
  2. 进一步提权、横向移动,窃取数据库、用户信息、配置凭证等敏感数据。
  3. 植入后门、勒索软件,或利用服务器发起对其他系统的攻击。
  4. 完全破坏 WordPress 站点,导致业务中断。

CVSS 3.1 评分:9.1(严重)
该漏洞被评定为 严重(Critical) 级别,建议所有使用受影响版本的用户立即升级至最新版本,并严格审查管理员账户的安全性。


🔍 技术细节

字段
CVE ID CVE-2026-65455
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-434
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接