CVE-2025-11920CVE-2025-11920是WordPress平台下WPCOM Member插件的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于本地文件包含(Local File Inclusion, LFI)类型,影响WPCOM Member插件1.7.14及之前的所有版本。漏洞根源在于插件的shortcode功能中存在不安全的参数处理机制,攻击者可通过action参数注入恶意路径,进而包含并执行服务器上的任意.php文件。此漏洞具有严重的危害性,因为任何具有Contributor(贡献者)级别权限的认证用户都可以利用此漏洞,这相比需要管理员权限的漏洞门槛更低、影响范围更广。攻击者成功利用此漏洞后,可以绕过WordPress的访问控制机制,读取服务器上的敏感配置文件(如wp-config.php),获取数据库凭证等关键信息,甚至可以通过包含恶意PHP文件实现远程代码执行,完全控制受影响的WordPress站点。鉴于该漏洞的利用难度较低且危害极大,建议所有使用该插件的用户立即采取修复措施。
WPCOM Member插件的本地文件包含漏洞主要存在于插件处理shortcode的逻辑中。根据代码分析,漏洞点位于includes/class-member.php文件的多个位置(第374行、第1119行、第1171行)。问题出在插件通过shortcode处理用户请求时,直接将action参数的值用于文件包含操作,而未对用户输入进行充分的路径安全验证。攻击者可以通过构造特殊的action参数值,例如使用目录遍历序列(如../../../../etc/passwd或../../wp-config.php)来访问服务器上的任意文件。在WordPress环境中,攻击者通常会利用此漏洞读取wp-config.php文件获取数据库凭证,或者包含一个预先上传的恶意PHP文件来实现代码执行。由于文件包含函数会执行目标文件中的PHP代码,攻击者可以借此获得服务器的完全控制权。漏洞的利用条件相对宽松,只需要一个具有Contributor权限的WordPress账户即可,这在多用户博客或会员站点中较为常见。