CVE-2025-11170CVE-2025-11170是WordPress插件WP移行専用プラグイン for CPI中的一个高危安全漏洞。该插件专为网站迁移设计,用于帮助用户在不同服务器之间转移WordPress网站数据。然而,在1.0.2及之前的所有版本中,由于Cpiwm_Import_Controller::import函数缺少必要的文件类型验证机制,导致存在严重的任意文件上传漏洞。攻击者无需任何认证凭证即可利用此漏洞向目标服务器上传任意文件。一旦攻击者成功上传恶意文件(如WebShell),即可在服务器上执行任意代码,最终可能导致完全接管网站服务器、窃取敏感数据、植入后门或进行进一步的内网渗透攻击。此漏洞的CVSS评分高达9.8,属于严重级别,对使用该插件的所有WordPress网站构成重大威胁。建议所有使用该插件的用户立即采取补救措施。
漏洞根源在于WP移行専用プラグイン for CPI插件的Cpiwm_Import_Controller::import方法未对上传文件进行充分的类型验证和内容检查。正常情况下,该函数应验证上传文件的扩展名、MIME类型以及文件内容,以确保只有合法的迁移数据文件被接受。然而当前实现中缺少这些关键的安全检查步骤。攻击者可以构造包含恶意代码的文件(如.php后门的压缩包或直接的文件上传),通过插件的导入功能将文件写入服务器的可访问目录。由于WordPress插件目录通常具有写权限,攻击者上传的WebShell可以直接被Web服务器解析执行,从而实现远程代码执行。攻击者通常会上传名为shell.php、backdoor.php等恶意PHP文件,然后通过HTTP请求访问这些文件来执行系统命令。整个攻击过程无需任何认证,攻击者只需知道目标网站地址即可发起攻击。