# WooCommerce 拖放文件上传漏洞
## 漏洞概述
Drag and Drop Multiple File Upload for WooCommerce插件在WordPress中存在任意文件上传漏洞,该漏洞影响所有版本直至1.1.6。攻击者可以通过上传任意文件来实现远程代码执行。
## 影响版本
- 版本:1.1.6 及以下版本
## 漏洞细节
- 插件的`upload()`函数没有强制执行真实文件扩展名或MIME类型的检查。
- 攻击者可以提供一个用户自定义的`supported_type`字符串和上传文件名。
- 由于缺乏严格的检查,攻击者能够上传任意文件。
## 漏洞影响
- 允许未经身份验证的攻击者上传任意文件至受影响站点的服务器。
- 可能导致远程代码执行。
标题: Drag and Drop Multiple File Upload for WooCommerce <= 1.1.6 - Unauthenticated Arbitrary File Upload via upload Function -- 🔗来源链接
标签:
神龙速读标题: Drag and Drop Multiple File Upload for WooCommerce – WordPress plugin | WordPress.org -- 🔗来源链接
标签:
神龙速读标题: class-dnd-upload-wc.php in drag-and-drop-multiple-file-upload-for-woocommerce/tags/1.1.6/inc – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读标题: class-dnd-upload-wc.php in drag-and-drop-multiple-file-upload-for-woocommerce/tags/1.1.6/inc – WordPress Plugin Repository -- 🔗来源链接
标签:
神龙速读暂无评论