CVE-2025-11456CVE-2025-11456是WordPress平台ELEX HelpDesk & Customer Ticketing System插件中的一个高危安全漏洞。该插件是一款广泛应用于WordPress网站的工单系统和客户服务解决方案,帮助企业管理和处理客户支持请求。然而,在3.3.1及以下所有版本中,插件的eh_crm_new_ticket_post()函数存在严重的任意文件上传漏洞。由于该函数缺少对上传文件类型的有效验证,攻击者可以在无需任何认证的情况下,向目标服务器上传任意类型的文件。这一漏洞的CVSS评分高达9.8分,属于严重级别,潜在威胁包括服务器被完全控制、数据泄露、恶意代码植入等。攻击者可能利用此漏洞上传webshell或其他恶意脚本,进而实现远程代码执行(RCE),完全接管网站服务器。对于使用该插件的所有WordPress站点,建议立即采取防护措施,避免遭受攻击。
该漏洞的根本原因在于eh_crm_new_ticket_post()函数在处理文件上传请求时,未对上传文件的MIME类型和扩展名进行充分的验证。在正常的文件上传功能中,服务器端应该对文件类型进行白名单校验,确保只允许上传预定义的安全文件类型(如图片、文档等),并对文件名进行清理和重命名。然而,该函数直接接受用户提交的任意文件,未进行任何安全检查。攻击者可以构造一个HTTP POST请求,在请求中包含恶意的PHP文件或其他可执行脚本,并将其作为工单附件上传到服务器。上传成功后,攻击者只需访问该文件的URL即可在服务器上执行任意代码,实现远程代码执行。整个攻击过程无需任何认证,攻击者可以是任意互联网用户。由于WordPress插件通常具有较高的服务器访问权限,成功利用此漏洞可能导致整个网站服务器被完全控制。