发现者网
产业经济 科技业界 3C数码 文化传媒 移动智能 家电行业 AI大模型 汽车出行 热点资讯

Everest Forms插件曝高危漏洞:WordPress网站面临远程代码执行风险

2025-03-02来源:ITBEAR编辑:瑞雪

近日,安全领域传来一则重要消息,WordPress平台上广泛使用的Everest Forms插件被发现存在高危漏洞CVE-2025-1128。这一发现由安全专家Arkadiusz Hydzik揭示,并经由知名安全媒体Wordfence报道。该漏洞允许黑客向使用Everest Forms的WordPress网站上传任意文件,进而实现远程代码执行,对网站安全构成严重威胁。

Everest Forms插件以其强大的表单、问卷及投票功能深受网站管理员青睐。然而,正是这一广受欢迎的插件,成为了黑客攻击的新目标。Wordfence在得知漏洞详情后,迅速与Everest Forms的开发团队取得联系,协助其发布了3.0.9.5版本的补丁,以修复这一安全隐患。同时,Arkadiusz Hydzik因其重要贡献,获得了4290美元的漏洞奖励,折合人民币约31274元。

据安全报告显示,CVE-2025-1128漏洞的CVSS风险评分高达9.8分,几乎接近满分,显示了其极高的危害程度。在3.0.9.5版本发布之前,所有版本的Everest Forms均存在这一漏洞。更令人担忧的是,目前已有多达10万家网站部署了该插件,这些网站均面临被攻击的风险。

深入分析漏洞成因,Wordfence的漏洞研究员István Márton指出,问题根源在于EVF_Form_Fields_Upload类在处理文件上传时缺乏必要的验证机制。具体来说,该类没有对上传文件的类型和路径进行严格检查,导致黑客可以上传任意文件,并可能进一步读取或删除网站上的敏感数据。若黑客攻击wp-config.php文件,甚至可能完全控制整个网站。

由于EVF_Form_Fields_Upload类中的format方法缺乏对文件类型或后缀名的验证,黑客可以轻松绕过安全限制。他们可以将包含恶意PHP代码的CSV或TXT文件重命名为PHP文件并上传至网站。WordPress网站会自动将这些文件移动至公共访问的上传目录,使黑客能够在未授权的情况下上传并执行恶意代码,从而在服务器上远程执行任意操作。

此次事件再次提醒广大网站管理员,务必保持警惕,及时更新插件以修复已知漏洞,确保网站安全。同时,安全厂商也应加强监测和预警机制,及时发现并通报潜在的安全威胁。

光联携手利元亨,共话新能源制造AI时代网络新路径与新机遇
聚焦企业在全球范围内的多分支互联与云IDC接入问题,方案基于光联自建全球光纤骨干网络及华为SD-WAN设备,支持MPLS、Internet与4G/5G等多种链路融合,并可弹性部署多种拓扑模型,实现总部、分支…

2025-11-15

恒为科技:从可视化到智算,让复杂算力“看得见、管得住”
这家公司从 2003 年起步,长期在“网络可视化”和“智能系统平台”两条看似技术化的赛道上耕耘,逐步在运营商、科研院所、大型行业客户中建立信任与交付能力。它不像爆款公司那样靠一款产品跑路,而是靠一条条项目、…

2025-11-15

6寸LCD显示屏:小身材大能量,技术优势与多元应用前景深度剖析
采用IPS等先进技术的6寸LCD屏,能够实现更广色域覆盖,色彩显示真实自然,更适用于图像监控、医疗设备显示、智能终端等对色彩还原要求较高的场合。 随着技术的不断发展,6寸LCD显示屏将在未来呈现更高清、更智…

2025-11-14

5.5G辐射危害健康?物理学者:比太阳光频率低,基站越密越安全
我当时听了都愣了,太阳光那不是好东西吗,怎么还跟信号辐射扯一块儿了? 最有意思的是,他说大家都觉得基站多了辐射就大,这完全是搞反了。之前吵得最凶的那个阿姨,现在天天用5.5G跟外地的孙子视频,还跟邻居说这新基…

2025-11-14

苹果设备与电信流量卡全攻略:从兼容到技巧,助你畅享无忧网络
•运营商网络覆盖差异•手机版本支持频段不同•套餐类型与设备性能不匹配最新的iPhone 14系列甚至已经支持电信的5GSA组网,网速体验绝对令人惊艳!

2025-11-12

企业宽带选不对,带宽再大也白费!这些关键因素决定实际网速
• 网速(用户感知):即实际访问体验,取决于 3 个核心因素 —— 带宽只是基础,更重要的是网络质量、路由优化和并发处理能力。 真正专业的服务商,会从企业实际业务场景出发提供解决方案,而非一味推销高带宽产品…

2025-11-12

爱立信完成上行L4S技术测试,为5G时延敏感业务提供网络支撑
(全球TMT2025年11月11日讯)近日,在IMT-2020(5G)推进组的组织下,爱立信成功完成了上行L4S技术测试,验证了L4S在提升上行实时交互业务体验方面的显著效果。测试结果表明,L4S技术能够有效…

2025-11-11

上海贝尔发布《2025年AI-ICT赋能与重构白皮书》:剖析趋势、需求与战略方向
《2025年AI-ICT赋能与重构白皮书》由上海贝尔发布,系统剖析了AI与ICT产业融合的核心趋势、技术需求及战略方向,展现了全球AI发展浪潮下ICT基础设施的变革路径与机遇。实施路径上,需夯实数据与模型基础…

2025-11-11

海外游语言障碍终结者:时空壶新T1离线翻译,精准适配复杂场景
时空壶新T1翻译机凭借端侧AI翻译技术与全面的离线功能配置,成为假期中解决无网沟通难题的关键设备,其技术设计精准匹配了海外旅行中的复杂网络环境。这种“离线核心+在线补充”的双模式设计,精准命中了国庆海外游中“…

2025-11-11