CVE-2025-11521CVE-2025-11521是WordPress Astra Security Suite防火墙与恶意软件扫描插件中的一个高危安全漏洞。该插件在0.2及之前的所有版本中存在任意文件上传漏洞,攻击者可利用此漏洞无需任何认证即可在受攻击网站的服务器上上传任意文件,最终可能导致远程代码执行(RCE)。漏洞的根本原因在于插件对远程URL下载ZIP文件时的验证不足,以及使用了一个容易猜测的密钥。攻击者可以构造恶意请求,下载包含恶意文件的ZIP压缩包并解压到服务器任意位置,从而完全控制受影响的WordPress站点。由于该漏洞无需认证即可利用,且CVSS评分达到8.1(高危),对互联网上的WordPress网站构成严重威胁。所有使用该插件且版本在0.2及以下的网站都可能受到影响,建议立即采取修复措施。
该漏洞属于任意文件上传(Arbitrary File Upload)类型。插件在处理远程ZIP文件下载时存在两个关键安全问题:1) 对远程URL的校验不充分,攻击者可以指定任意URL下载ZIP文件;2) 使用了可预测的密钥用于签名验证,攻击者能够绕过安全检查构造恶意请求。攻击者通过构造特定的HTTP请求,将恶意ZIP文件托管在攻击者控制的服务器上,插件会下载该ZIP并解压到WordPress上传目录。由于缺乏对文件类型和内容的有效验证,攻击者可以上传PHP webshell或其他恶意脚本。成功利用后,攻击者可在服务器上执行任意代码,完全接管WordPress站点。建议管理员尽快升级到修复版本,并检查服务器是否有异常文件。