CVE-2025-12161CVE-2025-12161是WordPress Smart Auto Upload Images插件中的一个高危安全漏洞。该插件是一款用于自动上传图片的WordPress插件,在1.2.0及之前的所有版本中存在严重的任意文件上传漏洞。漏洞的根本原因是插件在自动创建图像功能中缺少对文件类型的验证,允许经过身份验证的攻击者(具有Contributor级别或更高级别权限的用户)上传任意文件到受感染网站的服务器上。由于缺乏文件类型和内容的有效验证,攻击者可以上传恶意PHP文件或其他可执行脚本,从而实现远程代码执行(RCE),完全控制受影响的WordPress站点。此漏洞的CVSS评分为8.8,属于高危级别,攻击向量为网络攻击,认证要求较低(只需低权限账户),无需用户交互即可完成攻击。漏洞由Wordfence安全团队([email protected])发现并报告,披露日期为2025年11月8日。对于使用该插件的WordPress网站管理员来说,应立即采取行动进行修复,以防止潜在的安全风险。
Smart Auto Upload Images插件的漏洞存在于其自动图像创建功能模块中。该功能在处理用户上传的图片时,未对上传文件的MIME类型和文件扩展名进行充分的验证和限制。攻击者可以通过以下方式利用此漏洞:首先,攻击者需要拥有一个具有Contributor权限或更高权限的WordPress账户;然后,攻击者可以构造一个恶意文件(如包含PHP代码的文件),并通过插件的上传接口将其上传到服务器;由于插件缺少文件类型白名单验证,恶意文件可以被成功保存到服务器的wp-content/uploads目录中;最后,攻击者通过直接访问上传的恶意文件路径,即可触发执行其中的恶意代码,实现远程代码执行。整个攻击过程无需任何用户交互,攻击者可以在短时间内完成。由于该插件通常会自动处理图片上传,这种自动化的特性反而成为了攻击的便利条件。攻击成功后,攻击者可以完全控制整个WordPress站点,包括数据库访问、文件系统的读写权限等。