CVE-2026-0911
高已发布
Hustle <= 7.8.9.2 - 已认证(订阅者+)通过模块导入实现任意文件上传
- 已发布
- 2026年1月24日
- 已更新
- 2026年4月8日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月25日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H0.6%
低 · 未来 30 天
- 百分位
- 47.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
The Hustle – Email Marketing、Lead Generation、Optins、Popups 插件(WordPress)在 7.8.9.2 及之前的所有版本中,由于 `action_import_module()` 函数对文件类型验证不正确,存在任意文件上传漏洞。这使得经过身份验证的攻击者(具有较低权限角色,例如订阅者级别及以上的访问权限)能够在受影响站点的服务器上上传任意文件,从而可能实现远程代码执行。成功利用该漏洞需要管理员向低权限用户授予 Hustle 模块权限(或模块编辑权限),以便他们能够访问 Hustle 管理页面并获取所需的 nonce。
来源
1经过身份验证的 CVE-2026-0911 PoC:测试 WordPress Hustle 插件模块导入端点中的弱文件上传和孤立文件行为,支持多目标扫描和载荷自定义。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。