# WordPress Flozen 小于 1.5.1 - 任意文件上传漏洞
## 概述
NasaTheme Flozen 存在不限制危险类型文件上传的漏洞,允许上传 Web Shell 到 Web 服务器。
## 影响版本
从 n/a 到 n/a
## 细节
该漏洞允许攻击者上传具有危险类型的文件,如 Web Shell,从而可能对 Web 服务器进行未授权的访问和操作。
## 影响
攻击者可利用此漏洞上传 Web Shell,从而潜在地控制 Web 服务器。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | POC | https://github.com/xShadow-Here/CVE-2025-49071 | POC详情 |
标题: WordPress Flozen < 1.5.1 - Arbitrary File Upload Vulnerability - Patchstack -- 🔗来源链接
标签:vdb-entry
神龙速读:
### 关键信息
#### 漏洞概述
- **漏洞类型**: 任意文件上传 (Arbitrary File Upload)
- **受影响版本**: WordPress Flozen Theme < 1.5.1
- **修复版本**: 1.5.1
- **优先级**: 高 (High priority)
#### 风险
- 此漏洞非常危险,预计会被大规模利用。
- 恶意攻击者可以上传任何类型的文件到您的网站,包括后门文件,从而进一步控制您的网站。
#### 解决方案
1. **自动缓解漏洞并保护您的网站安全**:
- Patchstack已发布虚拟补丁,通过阻止任何攻击来缓解此问题,直到您更新到固定版本。
2. **升级到版本1.5.1或更高版本**:
- 升级到版本1.5.1或更高版本以移除漏洞。
#### 时间线
- **报告日期**: 2020年5月2日,由Phut RKO Bluehost报告
- **早期警告发送给Patchstack客户**: 2020年6月11日
- **发布日期**: 2020年6月18日,由Patchstack发布
#### 其他信息
- **软件**: Flozen
- **类型**: 主题 (Theme)
- **易受攻击的版本**: < 1.5.1
- **修复版本**: 1.5.1
Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.