# vcita日历插件任意文件上传漏洞
## 概述
`vcita Online Booking & Scheduling Calendar for WordPress` 插件中存在一个“危险类型文件的无限制上传”漏洞,攻击者可利用该漏洞上传恶意文件,从而可能在目标系统上执行恶意代码。
## 影响版本
所有版本从 **n/a(无初始版本限制)至 4.5.3** 受此漏洞影响。
## 细节
该插件未正确限制用户上传文件的类型,攻击者可以通过上传点提交具有危险类型的文件(如 `.php`、`.exe` 等),绕过文件类型校验机制,导致服务器被植入恶意内容。
## 影响
成功利用此漏洞的攻击者可在受感染的 WordPress 网站上执行任意代码,进而实现远程代码执行(RCE),可能导致网站被控制、数据泄露或进一步传播恶意行为。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | WordPress Online Booking & Scheduling Calendar for WordPress by vcita Plugin <= 4.5.3 is vulnerable to a medium priority Arbitrary File Upload | https://github.com/quetuan03/CVE-2025-54677 | POC详情 |
标题: WordPress Online Booking & Scheduling Calendar for WordPress by vcita Plugin <= 4.5.3 - Arbitrary File Upload Vulnerability - Patchstack -- 🔗来源链接
标签: vdb-entry
神龙速读暂无评论