漏洞概述 漏洞名称: ht-contactform 插件 漏洞类型: 文件上传漏洞 漏洞描述: 该插件允许用户上传文件,但未对上传的文件类型进行严格限制,导致攻击者可以上传恶意文件(如PHP文件),从而执行任意代码。 影响范围 受影响版本: ht-contactform 2.8.2 影响平台: WordPress 影响用户: 使用 ht-contactform 2.8.2 版本的 WordPress 用户 修复方案 修复版本: 升级到 ht-contactform 2.8.2 之后的版本 临时措施: - 限制上传文件类型,仅允许上传安全的文件类型(如图片、PDF等)。 - 对上传的文件进行重命名,避免使用原始文件名。 - 定期检查服务器上的上传目录,删除可疑文件。 POC代码/利用代码 页面中未提供具体的POC代码或利用代码。 其他信息 文件路径: 文件大小: 1.8 MB 最后更新: 3个月前,由 htplugins 提交 注意事项 页面提示HTML预览不可用,因为文件大小超过1.0 MB,建议下载文件进行详细分析。 相关链接 TracBrowser: 用于查看仓库浏览器的帮助 Trac UI Preferences: 用于设置Trac UI偏好 页脚信息 WordPress.org: 代码即诗歌 社交媒体链接: Twitter, Facebook, Instagram, LinkedIn, TikTok, YouTube, Tumblr 版权声明 WordPress® 商标是 WordPress 基金会的知识产权。