CVE-2025-10897CVE-2025-10897是WordPress WooCommerce Designer Pro主题中的一个高危安全漏洞,CVSS评分达到8.6分。该漏洞存在于主题的所有版本直至1.9.28版本,由于缺乏适当的输入验证和权限控制,攻击者可以在无需认证的情况下远程读取服务器上的任意文件。攻击者主要利用此漏洞读取wp-config.php等敏感配置文件,从而获取数据库凭据、API密钥、加密盐等敏感信息。一旦攻击者获取这些凭据,可能进一步入侵数据库、劫持网站或进行横向移动攻击。此漏洞影响所有使用该主题的WordPress网站,建议用户立即采取修复措施。
该漏洞为任意文件读取(Arbitrary File Read)漏洞,源于WooCommerce Designer Pro主题中某个端点对用户输入的文件路径参数缺乏充分的验证和过滤。攻击者可以通过构造特定的HTTP请求,指定目标文件路径(如../../../../wp-config.php),利用目录遍历技术读取服务器上的任意文件。漏洞存在于主题的前端或API接口中,无需任何认证凭据即可利用。攻击者通常首先尝试读取wp-config.php文件以获取数据库连接凭据,随后可能读取其他敏感文件如.htaccess、passwd等。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N,表明通过网络即可发起攻击(AV:N),无需特殊权限(PR:N)且可造成高机密性影响(C:H)。