WordPress 4.7.x < 4.7.35 远程代码执行

high Web App Scanning 插件 ID 115405

简介

WordPress 4.7.x < 4.7.35 远程代码执行

描述

根据其自我报告的版本号,远程主机上安装的 WordPress 版本受到作者级别或更高用户上传恶意 Postscript 文件所导致的远程代码执行漏洞的影响。要利用此漏洞,服务器上必须使用 Imagick 和 Ghostscript,因为弱点在于 Ghostscript 处理某些嵌入文件,并且攻击者具有upload_files能力。(CVE-2026-65640)

请注意,扫描程序并未测试此问题,而是仅依据应用程序自我报告的版本号进行判断。

解决方案

升级到 WordPress 版本 4.7.35 或更高版本。

另见

https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-8vr3-7mxf-gx8w

https://wordpress.org/documentation/wordpress-version/version-4.7.35/

https://wordpress.org/news/2026/08/wordpress-7-0-4-release/

插件详情

严重性: High

ID: 115405

类型: Version Based

发布时间: 2026/8/19

最近更新时间: 2026/8/19

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 8.1

百分位: 99.7

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-65640

CVSS v3

风险因素: High

基本分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2026-65640

漏洞信息

CPE: cpe:2.3:a:wordpress:wordpress:*:*:*:*:*:*:*:*

易利用性: No known exploits are available

补丁发布日期: 2026/8/12

漏洞发布日期: 2026/8/11

参考资料信息

CVE: CVE-2026-65640