CVE-2025-11499CVE-2025-11499是WordPress Tablesome插件中的一个严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞存在于set_featured_image_from_external_url()函数中,由于缺少文件类型验证,允许未认证攻击者上传任意文件到受感染网站的服务器。此漏洞影响Tablesome插件1.1.32及之前的所有版本。Tablesome是一款流行的WordPress联系表单数据库插件,支持WPForms、Contact Form 7、Gravity Forms、Forminator和Fluent Forms等主流表单插件。在特定配置下,当工作流触发器被创建且未认证用户可以使用添加特色图片功能时,攻击者可利用此漏洞上传恶意文件(如PHP脚本),最终实现远程代码执行,从而完全控制受影响的WordPress网站。漏洞于2025年11月1日被披露,发现者为Wordfence安全团队。由于该插件在WordPress生态中广泛应用,此漏洞可能影响大量网站,建议管理员立即采取修复措施。
该漏洞的根本原因在于Tablesome插件的set_featured_image_from_external_url()函数缺少对上传文件类型的有效验证。攻击者可以构造恶意请求,指定一个外部URL作为图片来源,插件会下载并保存该文件到服务器,而没有检查文件扩展名、MIME类型或文件内容。在WordPress的典型配置中,uploads目录通常具有可执行权限,攻击者可以上传包含PHP代码的恶意文件(如shell.php),然后通过HTTP请求访问该文件来执行任意系统命令。此外,如果网站配置了允许未认证用户创建工作流触发器并添加特色图片,攻击者无需任何凭据即可利用此漏洞。整个攻击过程简单直接,无需高级技术知识即可实施。修复版本1.1.33已添加适当的文件类型验证和内容检查机制。