漏洞与补丁🔥8.0

libheif 严重漏洞:通过 WordPress 图片上传即可触发远程代码执行

原标题: libheif 严重漏洞:通过 WordPress 图片上传即可触发远程代码执行

GBHackers·2026/10/5 12:38:38🔗 原文

📋总体概括

libheif 库被披露一个严重级别的堆缓冲区溢出漏洞(编号 GHSA-x8r2-mggj-j6wr),缺陷位于其未压缩图像(unci)解码器中。攻击者无需复杂前置条件,只要拥有 WordPress 站点的低权限认证账户,即可通过媒体库标准上传流程提交特制 HEIC 图片触发漏洞,进而实现远程代码执行。官方已在 libheif 1.23.3 版本中修复该问题。由于 WordPress 生态对图像处理库的广泛依赖,该漏洞对大量站点构成现实威胁,建议运营方尽快升级依赖库并核查 HEIC 文件处理链路。

⚡关键信息

  • ▸libheif 未压缩图像(unci)解码器存在严重堆缓冲区溢出漏洞,编号 GHSA-x8r2-mggj-j6wr
  • ▸拥有认证账户的 WordPress 用户可通过媒体库上传特制 HEIC 图片触发漏洞,实现远程代码执行
  • ▸漏洞已在 libheif 1.23.3 版本中修复,官方敦促尽快升级
  • ▸攻击路径利用 WordPress 标准上传工作流,无需额外插件或特殊配置即可触达

🔥犀利点评

又一条「低权限账户+图像解析库」的 RCE 组合拳。图像解码器历来是 C 段漏洞重灾区,libheif 作为 HEIC 解析的事实标准,一旦被 WordPress 链路引入,攻击门槛骤降为注册一个账号。真正的问题不在单点补丁,而是 WordPress 站点普遍不知道自己依赖了哪些底层解析库。升级 1.23.3 只是止血,依赖可见性才是病根。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →