CVE-2025-10723CVE-2025-10723是WordPress插件PixelYourSite中的一个本地文件包含漏洞。该插件在11.1.2之前的版本中,对某些URL参数缺乏充分的输入验证,直接将这些参数用于生成文件路径并传递给相关函数。攻击者(需具备管理员权限)可以通过构造恶意请求,利用未验证的URL参数实现目录遍历,从而读取服务器上的敏感文件,如配置文件、凭据文件或其他系统文件。此漏洞的CVSS评分为2.7,属于低危级别,主要影响机密性。由于攻击需要高权限用户参与,且利用复杂度较低,建议受影响用户尽快升级到最新版本以修复此安全问题。
PixelYourSite插件在处理URL参数时存在安全缺陷。具体问题在于插件直接获取URL中的特定参数值,未进行适当的路径安全检查(如使用realpath()验证、使用basename()清理、使用白名单限制等),直接将参数值拼接到文件包含路径中。攻击者可以利用路径遍历字符(如../)来访问插件目录之外的文件。例如,攻击者可能通过构造类似?pys_settings[some_param]=../../../../etc/passwd的请求,读取系统的passwd文件或其他敏感配置。此漏洞的利用条件为:1)攻击者需要拥有WordPress管理员权限;2)目标站点运行受影响版本的PixelYourSite插件;3)攻击者能够发送HTTP请求。由于插件未对用户输入进行路径规范化处理,恶意路径可能被成功解析和包含。