CVE-2025-10162CVE-2025-10162是存在于WordPress插件"Admin and Customer Messages After Order for WooCommerce: OrderConvo"中的一个高危安全漏洞。该漏洞由WPScan团队([email protected])发现并于2025年10月7日公开披露。根据NVD(美国国家漏洞数据库)的评估,该漏洞的CVSS 3.1基础评分为7.5分,属于高危级别。
OrderConvo是一款用于WooCommerce电商平台的WordPress插件,主要功能是为管理员和客户在订单完成后提供消息沟通功能。该插件在处理文件下载请求时,未对用户提供的文件路径进行充分的验证和过滤,导致存在路径遍历漏洞。攻击者可以利用该漏洞,通过构造特殊的路径遍历序列(如"../"),绕过插件的访问控制机制,读取或下载服务器上的任意文件,包括敏感配置文件(如wp-config.php)、数据库凭据等关键信息。
该漏洞的威胁程度较高,原因在于:1)无需任何身份认证即可利用,攻击门槛极低;2)通过网络即可远程利用;3)无需用户交互;4)可导致高机密性影响。由于WordPress插件的广泛部署特性,该漏洞可能影响大量使用OrderConvo插件的电商网站,对网站安全构成严重威胁。
受影响的版本为OrderConvo插件14版本之前的所有版本。建议所有使用该插件的网站管理员尽快更新到最新版本,以修复此安全漏洞。
该漏洞的核心问题在于OrderConvo插件在处理文件下载功能时,未对用户输入的文件路径进行严格的验证和过滤。具体技术原理如下:
1. **漏洞触发点**:插件提供了文件下载功能,允许用户下载与订单相关的附件或文档。在处理下载请求时,插件直接使用用户提供的文件路径参数来确定要下载的文件,而未对路径进行规范化或过滤。
2. **路径遍历原理**:攻击者可以通过在文件路径参数中注入路径遍历序列(如"../"或"..\\"),绕过插件原本设定的文件目录限制。例如,正常请求可能是下载插件目录下的某个文件,而攻击者可以构造类似"../../../wp-config.php"的路径,使程序访问到WordPress根目录下的配置文件。
3. **利用条件**:该漏洞的利用非常简单,无需任何身份认证(PR:N),无需用户交互(UI:N),仅需通过网络发送精心构造的HTTP请求即可触发。攻击复杂度低(AC:L),攻击向量为网络(AV:N)。
4. **影响范围**:成功利用该漏洞后,攻击者可以读取服务器上的任意可读文件,包括但不限于:WordPress配置文件(wp-config.php,可能包含数据库凭据)、系统敏感文件、插件和主题源代码、以及其他存储在Web服务器可访问目录中的文件。
5. **影响评估**:由于该漏洞仅影响机密性(C:H),不影响完整性(I:N)和可用性(A:N),因此CVSS评分为7.5分。攻击者主要通过读取敏感文件获取信息,而非直接破坏系统。