CVE-2025-11379CVE-2025-11379是WordPress WebP Express插件中的一个信息泄露安全漏洞,CVSS评分5.3,中危级别。该漏洞存在于WebP Express插件0.25.9及之前的所有版本中。由于插件在生成配置文件时未能正确实现文件名随机化机制,导致配置文件名称可被预测。在NGINX服务器环境下,攻击者可以直接通过HTTP请求访问这些配置文件,从而获取敏感的配置信息。这些信息可能包括服务器路径、API密钥、其他插件配置等敏感数据。漏洞由WordFence安全团队([email protected])发现并报告,披露日期为2025年12月4日。由于该漏洞无需认证即可利用,且攻击复杂度较低,对互联网上的WordPress网站构成了潜在威胁。
WebP Express插件用于优化WordPress网站的图片加载性能,将图片转换为WebP格式。该插件会在服务器上生成配置文件来存储各种设置和参数。漏洞的根本原因在于配置文件命名机制缺乏足够的随机性。在典型的Web服务器配置中,如果配置文件存储在Web可访问的目录下,且文件名可预测,攻击者可以通过枚举或已知的命名规则直接访问这些文件。对于使用NGINX的服务器,如果未正确配置禁止访问.php或配置文件扩展名的规则,攻击者可以直接下载配置文件。一旦攻击者获取配置文件内容,可能获得以下敏感信息:数据库连接凭证、API密钥、与其他服务的集成配置、内部路径结构等。这些信息可被用于进一步的攻击,如横向移动、敏感数据窃取或针对其他系统的攻击。该漏洞属于CWE-552(文件或目录可被外部可访问)的典型案例。