> 本文由 [简悦 SimpRead](http://ksria.com/simpread/) 转码, 原文地址 [mp.weixin.qq.com](https://mp.weixin.qq.com/s/60cG_ySte890v09ItNPRAg) 点击上方蓝字关注我们 概述 ------ WooCommerce 库存管理器插件是一个 WooCommerce 扩展程序,该插件使网站所有者能够在一个页面上集中管理所有电子商务网站产品的库存和详细信息。该插件的功能之一是能够导出所有产品并导入新产品。 2021 年 5 月 21 日,Wordfence 安全团队发现 WooCommerce 库存管理器插件中存在漏洞,漏洞编号为 CVE-2021-34619,CVSS 评分为 8.8。该漏洞使攻击者可以将任意文件上传到易受攻击的站点,并实现远程代码执行。攻击者只需诱使站点管理员执行诸如单击链接之类的操作即可触发漏洞。 漏洞细节 -------- 经过检查发现,该漏洞是由于插件没有正确检查导入造成的。由于插件中缺少对请求来源的验证,使得攻击者可以通过特制的上传请求,诱使网站管理员点击链接,触发漏洞,从而导致网站被入侵,同时对易受攻击的站点进行身份验证。 ```