CVE-2026-65640
高已发布
WordPress 存在一个远程代码执行漏洞,攻击者可通过上传恶意的 Postscript 文件来利用该漏洞,前提是攻击者具有 Author 级别或更高级别的用户权限。前提条件:* 服务器上使用了 Imagick 和 Ghostscript * 恶意用户具有 upload_files 权限 该问题影响所有版本的...
- 已发布
- 2026年8月17日
- 已更新
- 2026年8月18日
- 分配 CNA
- hackerone
- 观察到的证据
- 2026年8月21日
初级CVSS
8.8/ 10高
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H1.9%
低 · 未来 30 天
- 百分位
- 79.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
WordPress 存在一个远程代码执行漏洞,攻击者可通过上传恶意的 Postscript 文件来利用该漏洞,前提是攻击者具有 Author 级别或更高级别的用户权限。前提条件:* 服务器上使用了 Imagick 和 Ghostscript * 恶意用户具有 `upload_files` 权限 该问题影响所有版本的 WordPress。已发布 7.0.4 版本,其中包含针对该漏洞的修复,并且为了方便旧分支上的用户,该修复已向后移植到 4.7 以来的所有分支。
来源
1WordPress Core <= 7.0.3 - 已认证(作者及以上)通过恶意文件上传实现远程代码执行
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。