WordPress修補高風險RCE漏洞,作者權限帳號可藉偽裝圖片的惡意檔案執行程式碼

開源內容管理系統WordPress近日修補核心程式的遠端程式碼執行漏洞 CVE-2026-65640 ,CVSS風險分數為8.8分,屬於高風險等級(High)。攻擊者若具有Author(作者)或更高等級帳號,並在伺服器使用Imagick與Ghostscript的情況下,可上傳經過特製的惡意檔案,進而在伺服器執行任意程式碼。WordPress已發布7.0.4版修補漏洞,並將修補程式回溯提供至4.7分支。

這項漏洞由資安研究團隊pwn.ai發現並通報。根據 資安業者Patchstack分析 ,攻擊者可將惡意PostScript內容偽裝成PNG圖片上傳,ImageMagick依檔案實際內容辨識為PostScript後,會交由Ghostscript處理,攻擊者便可能藉此執行任意程式碼。

WordPress官方列出的受影響版本涵蓋7.0.0至7.0.3,以及6.9至4.7各舊版分支的特定版本。根據Patchstack分析,此次修補修改影像處理機制,在將檔案交給Imagick處理前先檢查實際內容,避免偽裝檔案觸發Ghostscript處理。

除了WordPress 7.0.4,官方也針對舊版分支提供修補版本,例如6.9.7、6.8.8及6.7.7等,使用者應儘速確認網站版本並完成更新。