天下漏洞,尽知其名
CRITICAL

CVE-2026-75873 Zella Theme 任意文件上传漏洞

影响未授权攻击者可上传 PHP 文件并远程执行任意代码

AI 研判

Zella Theme 是 WordPress 的一款主题。其字体上传功能未对用户权限和 nonce 进行校验,且该接口对未认证用户开放。攻击者可借此上传任意文件(包括 PHP 文件),进而实现远程代码执行。

影响范围

Zella Theme

Zella Theme 2.6.3 之前的版本受影响,具体版本范围以官方公告为准。

漏洞详情

漏洞类型为任意文件上传(可导致远程代码执行)。成因是该主题的字体上传动作缺少 capability 与 nonce 校验,且未认证用户即可访问该接口。攻击者构造上传请求即可写入任意文件,若上传 PHP 文件并被访问,即可在服务器上执行代码。

利用条件与风险

利用无需认证,攻击者可匿名直接触发,实战风险极高,可完全控制目标 WordPress 站点。

修复建议

升级 Zella Theme 至 2.6.3 或更高版本;无法立即升级时,应限制对该字体上传接口的访问或下线相关功能。

原始情报

The Zella Theme WordPress theme before 2.6.3 does not perform any capability or nonce check on one of its font upload actions, which is available to unauthenticated users, allowing them to upload arbitrary files, including PHP ones, and achieve remote code execution.