CVE-2025-12089CVE-2025-12089是WordPress Data Tables Generator by Supsystic插件中的一个高危安全漏洞。该漏洞存在于插件的cleanCache()函数中,由于对文件路径验证不足,导致经过身份验证的管理员及以上权限用户可以删除服务器上的任意文件。此漏洞影响版本至1.10.45的所有版本。攻击者利用此漏洞可以删除关键系统文件(如wp-config.php),从而可能导致网站完全失陷或实现远程代码执行。由于该插件在WordPress网站中广泛使用,此漏洞对大量网站构成严重威胁。漏洞由Wordfence安全团队于2025年11月13日披露,建议管理员立即采取修复措施。
该漏洞的根本原因在于Data Tables Generator by Supsystic插件的cleanCache()函数缺乏足够的文件路径验证机制。攻击者可以通过构造特殊的文件路径参数,利用路径遍历技术(如使用../)来访问和删除服务器上web根目录之外的文件。在WordPress环境中,具有管理员权限的 attackers 可以通过WordPress管理后台或相关API接口触发cleanCache()函数执行。由于函数直接使用用户提供的路径进行文件删除操作而未进行安全校验,攻击者可以指定任意文件路径进行删除操作。当攻击者删除wp-config.php等关键配置文件时,WordPress将无法正常连接数据库,网站功能完全中断。更为严重的是,攻击者可删除.htaccess、wp-login.php等文件,或者通过删除其他插件/主题文件后上传恶意代码实现远程代码执行。