CVE-2025-11705CVE-2025-11705是WordPress的Anti-Malware Security and Brute-Force Firewall插件中的一个高危安全漏洞。该漏洞存在于所有版本直至4.23.81版本,由于多个GOTMLS_* AJAX操作中缺少权限检查以及信息暴露问题,导致具有订阅者(Subscriber)级别访问权限及以上的认证用户可以利用此漏洞读取服务器上的任意文件内容。攻击者可通过构造特定的AJAX请求,结合目录遍历技术,访问敏感文件如wp-config.php、数据库配置文件、.htaccess等,从而获取数据库凭证、API密钥、加密盐值等敏感信息。该漏洞的CVSS评分为6.5,属于中等严重程度,但由于其利用门槛较低(只需订阅者权限),且可导致机密性信息泄露,对WordPress站点安全构成实质性威胁。攻击成功后,攻击者可利用获取的凭证进行进一步攻击,如数据库注入、恶意代码植入或完全接管网站。
该漏洞的根本原因在于Anti-Malware插件的GOTMLS_* AJAX处理函数缺少WordPress capability检查。正常情况下,敏感操作应验证用户是否具有manage_options权限,但该插件仅检查用户是否已登录(Subscriber级别即可)。攻击者可通过以下步骤利用:首先,攻击者需要拥有一个WordPress订阅者账户或通过其他方式获取有效的认证cookie。然后,攻击者构造包含文件路径参数的AJAX请求到admin-ajax.php端点,目标是GOTMLS_*相关的AJAX动作。由于缺少权限验证,服务器会处理请求并返回文件内容。攻击者可使用目录遍历技术(如../../../../)访问webroot之外的文件。常见的攻击目标包括:wp-config.php(数据库凭证)、/etc/passwd(用户枚举)、其他插件/主题的配置文件等。漏洞影响所有使用该插件且版本低于4.23.81的WordPress站点。