CVE-2025-12153CVE-2025-12153是WordPress的Featured Image via URL插件中存在的一个高危安全漏洞。该漏洞影响所有0.1及以下版本,允许已认证的攻击者(具有Contributor级别或更高权限)上传任意文件到服务器。由于缺少文件类型验证功能,攻击者可以上传恶意文件(如PHP webshell),从而实现远程代码执行,可能完全控制受影响的WordPress网站。此漏洞的CVSS评分为8.8,属于高危级别,攻击向量为网络,认证要求较低(只需低权限用户),无需用户交互即可实施攻击,对机密性、完整性和可用性均造成高影响。
该漏洞的根本原因在于Featured Image via URL插件缺少适当的文件类型验证机制。在处理文件上传时,插件直接接受用户提供的文件而未进行严格的类型检查和内容验证。攻击者可以通过WordPress的REST API或管理员接口,使用具有Contributor权限的账户,上传包含恶意代码的文件(如.php webshell)。上传的文件被保存在wp-content/uploads目录下,由于缺乏执行限制,上传的PHP文件可以直接在服务器上执行,从而实现远程代码执行。攻击者可以利用webshell执行任意系统命令,读取敏感配置文件,访问数据库,甚至完全接管服务器。