# Woffice Core 5.4.26 以上 任意文件删除漏洞
## 概述
Woffice Core 是一个用于 WordPress 的插件,存在**任意文件删除漏洞**,源于其 `woffice_file_manager_delete()` 函数中对文件路径验证不足。
## 影响版本
所有版本 **≤ 5.4.26**。
## 漏洞细节
插件在处理文件删除操作时,未正确验证用户提供的文件路径,导致攻击者可以删除服务器上的任意文件。
## 影响
已认证的攻击者(具有 **Contributor 及以上权限**)可通过删除关键文件(如 `wp-config.php`)导致**远程代码执行(RCE)**,从而完全控制受影响的 WordPress 站点。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Woffice Changelog | Alkaweb Hub -- 🔗来源链接
标签:
标题: Woffice - Intranet, Extranet & Project Management WordPress Theme by WofficeIO -- 🔗来源链接
标签:
暂无评论