WordPress 的 Drag and Drop Multiple File Upload for WooCommerce 插件在所有版本(最高至 1.1.6,含 1.1.6)中容易受到任意文件上传漏洞的影响,原因是其在 upload() 函数中接受用户提供的 supported_type 字符串和上传的文件名,而未强制执行真实的扩展名或 MIME 检查。这使得未经身份验证的攻击者能够在受影响站点的服务器上上传任意文件,从而可能实现远程代码执行。
usage: python3 CVE-2025-4403.py
requests 库克隆仓库:
git clone https://github.com/Yucaerin/CVE-2025-4403.git
cd CVE-2025-4403
安装所需的 Python 包:
pip install requests
此脚本仅用于教育目的。请负责任地使用,并且仅将其用于您拥有明确许可的系统。未经授权使用此脚本是非法且不道德的。