CVE-2025-12137CVE-2025-12137是WordPress Import WP插件中的一个高危安全漏洞。该插件用于将CSV和XML文件导入WordPress系统,在2.14.16及之前的所有版本中存在任意文件读取漏洞。漏洞根源在于插件的REST API端点设计缺陷,在attach_file()函数处理file_local动作时,直接接受用户提供的绝对文件路径而未进行充分的安全验证。攻击者利用local_url参数可以指定任意系统文件路径,结合管理员权限即可读取服务器上的敏感文件,包括但不限于wp-config.php配置文件、.htaccess路由规则、数据库凭证文件以及其他系统配置文件。由于WordPress配置文件中通常包含数据库用户名、密码以及安全密钥等敏感信息,一旦被泄露将导致严重的安全后果。此漏洞需要认证才能利用,但鉴于WordPress站点的管理员账户被攻陷的情况并不罕见,漏洞的实际威胁程度不容忽视。
该漏洞属于经典的路径遍历(Path Traversal)安全问题,具体体现在CWE-36分类中。插件在处理文件导入请求时,attach_file()函数接收local_url参数作为文件路径,但未对该路径进行规范化验证或边界限制。攻击者可以通过构造包含敏感文件绝对路径的请求,如/etc/passwd或完整的wp-config.php路径,直接获取目标文件内容。漏洞代码位置位于WordPress插件目录下的class/Common/Filesystem/Filesystem.php文件的第56行和第212行附近。REST API端点未实施严格的权限校验和路径白名单机制,导致高权限用户可以绕过正常业务逻辑访问任意文件。CVSS 3.1评分4.9(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)表明该漏洞可通过网络利用,复杂度低,但需要高权限认证,对机密性影响严重。攻击成功后可获取配置文件、凭据、系统文件等敏感信息,为进一步攻击提供情报支持。