【安全资讯】WordPress 7.0.4紧急安全更新修复高危远程代码执行漏洞CVE-2026-65640

安恒恒脑 2026-08-13 19:03:56 244人浏览

概要:

近日,广泛使用的开源内容管理系统WordPress发布了7.0.4安全更新,紧急修复了一个高危的远程代码执行漏洞(CVE-2026-65640)。该漏洞CVSS评分为8.8,影响所有WordPress 4.7.0至7.0.3版本。攻击者仅需一个低权限的投稿者(Author)账户,即可在特定服务器配置下实现远程代码执行,对全球数以百万计的网站构成严重威胁。

主要内容:

该漏洞的核心在于WordPress的图像处理流程。当具备媒体上传权限的用户上传一个特制的PostScript文件时,WordPress会调用ImageMagick库进行处理,而ImageMagick又会将该文件传递给Ghostscript组件。漏洞的根源在于Ghostscript在处理某些嵌入文件时存在缺陷,攻击者可以利用这一缺陷,将文件上传权限转化为在服务器上执行任意代码的能力。

此漏洞的严重性在于其极低的利用门槛。与需要管理员权限的漏洞不同,CVE-2026-65640仅需一个“投稿者”级别的账户即可触发。在许多多作者博客或允许访客投稿的网站上,这类账户的获取相对容易。一旦攻击者成功利用漏洞,便可完全控制网站服务器,窃取数据、植入后门或发起进一步的攻击。

目前,该漏洞尚未发现公开的利用代码或在野攻击,但安全专家普遍认为其风险极高。WordPress官方已在7.0.4版本中修复了此问题,并向所有旧版本分支(4.7及以上)提供了修复补丁。强烈建议所有站点管理员立即更新至最新版本。对于无法立即更新的用户,应暂时限制投稿者账户的权限,并检查服务器环境中的Imagick和Ghostscript组件配置,以降低被攻击的风险。
命令代码执行 系统漏洞利用 恶意代码 IT行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。