CVE-2025-11967CVE-2025-11967是WordPress Mail Mint插件中的一个高危安全漏洞。该漏洞存在于插件的process_contact_attribute_import函数中,由于缺少适当的文件类型验证,导致存在任意文件上传风险。攻击者在获取管理员级别权限后,可利用此漏洞上传任意文件到服务器,进而可能实现远程代码执行,对网站安全造成严重威胁。该漏洞影响Mail Mint插件1.18.10及以下所有版本,CVSS评分达到7.2,属于高危漏洞。漏洞由WordFence安全团队于2025年11月8日披露,建议受影响的用户立即升级到1.18.11或更高版本以修复此安全问题。
Mail Mint插件在处理联系人属性导入功能(process_contact_attribute_import)时存在安全缺陷。该函数直接处理用户上传的文件数据,未对上传文件的类型和内容进行严格验证。攻击者通过构造恶意请求,上传包含PHP代码或其他可执行脚本的文件(如.php、.phtml等),并配合目录遍历或其他技术手段,将文件写入服务器可执行目录。一旦恶意文件成功上传并被Web服务器解析,即可执行任意代码,实现远程代码执行。攻击成功的前提是攻击者拥有WordPress站点的管理员级别或更高权限。修复版本1.18.11在相关文件中增加了文件类型白名单验证机制,防止危险文件类型的上传。