IPBUF安全漏洞报告
English
CVE-2025-12171 CVSS 8.8 高危

CVE-2025-12171: WordPress RESTful Content Syndication插件任意文件上传漏洞

披露日期: 2025-11-01

漏洞信息

漏洞编号
CVE-2025-12171
漏洞类型
任意文件上传/远程代码执行
CVSS评分
8.8 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WordPress RESTful Content Syndication插件 (版本1.1.0-1.5.0)

相关标签

CVE-2025-12171WordPress任意文件上传远程代码执行RESTful Content Syndication

漏洞概述

该漏洞允许已认证攻击者通过WordPress RESTful Content Syndication插件的ingest_image()函数上传任意文件,可能导致远程代码执行

技术细节

攻击者利用插件中的文件上传功能,通过构造恶意文件并上传到服务器,成功后可执行任意代码

攻击链分析

STEP 1
步骤1
攻击者获得Author级别或更高级别的WordPress账户
STEP 2
步骤2
通过插件的ingest_image()函数上传恶意文件
STEP 3
步骤3
访问上传的文件以执行代码

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
需要提供具体的利用代码示例

影响范围

1.1.0
1.1.1
1.2.0
1.3.0
1.4.0
1.5.0

防御指南

临时缓解措施
立即更新插件,禁用不必要的文件上传功能

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表