WordPress Theme Travelscape 1.0.3 任意文件上传漏洞 漏洞概述 WordPress 主题 Travelscape 1.0.3 存在一个任意文件上传漏洞,允许未经身份验证的攻击者通过利用主题上传功能中的验证不足,上传恶意文件到主题目录并执行它们,从而在受影响的 WordPress 安装上实现远程代码执行。 影响范围 受影响版本: Travelscape <= 1.0.3 CVE: CVE-2024-58349 CWE: CWE-434 不受限制的危险类型文件上传 CVSS: 9.3 CVSS V4 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 修复方案 参考链接: - ExploitDB: ExploitDB-51969 - VulnCheck Advisory: WordPress Theme Travelscape 1.0.3 Arbitrary File Upload POC代码