您现在的位置是:亿华灵动 > IT资讯
九万个 WordPress 站点面临本地文件包含漏洞攻击
亿华灵动2025-11-26 18:24:18【IT资讯】6人已围观
简介WordPress的Jupiter X Core插件存在严重安全漏洞,使得超过9万个网站面临本地文件包含LFI)和远程代码执行RCE)攻击的风险。该漏洞被追踪为CVE-2025-0366,CVSS评分
WordPress的点面地文洞攻Jupiter X Core插件存在严重安全漏洞,使得超过9万个网站面临本地文件包含(LFI)和远程代码执行(RCE)攻击的临本风险 。
该漏洞被追踪为CVE-2025-0366 ,包击CVSS评分为8.8(高危),含漏允许具有贡献者权限的点面地文洞攻攻击者上传恶意的SVG文件并在受影响的服务器上执行任意代码 。
该漏洞利用了Jupiter X Core(一款与高级Jupiter X主题配套的临本插件)中的服务器租用两个连锁弱点。

插件的包击upload_files()函数(属于Ajax_Handler类)允许贡献者上传SVG文件 ,但未对文件内容进行适当验证。含漏
虽然文件名通过PHP的点面地文洞攻uniqid()函数进行了随机化处理,但由于依赖于服务器微时间戳 ,临本如果攻击者知道上传时间,包击就能预测文件名。含漏此漏洞使得包含嵌入式PHP代码的点面地文洞攻恶意SVG文件得以上传,源码库例如 :

插件Utils类中的临本get_svg()方法未对用户输入进行适当过滤 ,导致路径遍历漏洞。包击攻击者可以通过操纵$file_name参数包含任意文件 :

通过上传恶意SVG文件并强制通过精心构造的请求使其被包含,攻击者能够实现远程代码执行(RCE)。值得注意的是,研究人员stealth copter通过Wordfence的漏洞赏金计划发现了此漏洞,源码下载并获得了782美元的奖励 。
该漏洞的严重性在于其利用门槛较低:
权限提升:通常权限较低的贡献者用户可能获得服务器的完全控制权 。数据泄露:攻击者可以访问敏感文件,如_wp-config.php_或数据库凭据 。持久化:通过植入Webshell ,攻击者可以实现长期访问。缓解措施与补丁插件开发商Artbees已于2025年1月29日发布了修复版本(4.8.8),免费模板主要修复内容包括 :
严格的文件验证:限制SVG文件的上传权限仅授予可信用户,并清理文件内容 。路径清理:在get_svg()中实现realpath检查 ,防止目录遍历攻击。因此 ,建议用户更新至Jupiter X Core 4.8.8及以上版本,审核用户角色以尽量减少贡献者账户 ,并配置支持LFI/RCE规则集的Web应用防火墙(WAF) 。香港云服务器
此外,还应检查自定义主题/插件是否存在类似的文件处理漏洞,特别是在SVG/XML解析器中 。鉴于WordPress驱动了全球43%的网站 ,主动的漏洞管理仍至关重要 。管理员应优先使用自动化扫描工具,亿华云并订阅威胁情报源(如Wordfence Intelligence)以获取实时警报。
很赞哦!(88)
相关文章
- 2022年的五大威胁将继续影响2023年
- 深度操作系统的硬盘分区方案(以双系统Deepin为例,为你详解硬盘分区及使用技巧)
- 以灵越5488重装系统教程(详细教你如何重装以灵越5488的操作系统,让你的电脑焕然一新)
- 探讨以做减肥生意的可行性和发展前景(挖掘减肥产业中的商机,助力创业者打造成功的健康减肥品牌)
- 谷歌重拳打击恶意软件,去年共封禁33.3万不良账户
- 丁酉大炮的威力与历史影响(揭秘丁酉大炮的制造工艺与战争应用)
- 创维电视810怎么样?(全面评测创维电视810,一探其性能和功能)
- 三星手机怎么开启开发者选项
- 本田被曝存在API漏洞,客户数据正处于高风险状态!
- 青橙激光手机(性激光投影技术,引领手机屏幕革新)
热门文章
站长推荐
友情链接
- 10 款酷酷的 Android 应用
- 以梅捷主板装机教程为主题的详细指南(从选购到装配,助你轻松打造个人电脑)
- 长城HOPE7000DS(突破传统,开创未来的全新一代车型)
- 解决西部数据硬盘无法读取的问题(快速修复西部数据硬盘读取故障,恢复数据安全)
- 掌握WTGU盘的完整教程(一站式学习WTGU盘操作,轻松应对各种数据存储需求)
- 详解以CD盘装系统教程XP(一步步教你如何使用CD盘安装WindowsXP系统)
- HTC M9/M9+系统将升级到Android M
- 红米5的配置如何?(红米5配置全面解析)
- 老桃毛装系统教程(掌握老桃毛装系统,赋予家居独特魅力)
- 找回Android手机的 Wi-Fi功能 b2b信息平台香港物理机云服务器源码库亿华云企业服务器网站建设







