CVE-2025-12496CVE-2025-12496是WordPress平台下Zephyr Project Manager插件的一个高危安全漏洞。该插件是一款流行的项目管理工具,被广泛用于WordPress网站中管理项目和任务。然而,由于插件在处理文件参数时存在目录遍历漏洞,攻击者可以利用此漏洞读取服务器上的任意文件内容,包括敏感的配置文件、数据库凭证、其他插件数据等。该漏洞影响版本至3.3.203,攻击者需要具有Custom级别或更高的用户权限即可利用此漏洞。在服务器配置允许的情况下(allow_url_fopen启用),此漏洞还可能被利用进行服务端请求伪造(SSRF)攻击,进一步扩大攻击面。此漏洞由WordFence安全团队发现并报告,CVSS评分为4.9,属于中等严重程度,但考虑到可能泄露的敏感信息,对企业安全仍构成较大威胁。
该漏洞源于Zephyr Project Manager插件的AjaxHandler.php文件中的文件处理逻辑存在路径验证缺陷。攻击者通过构造特殊的file参数,利用目录遍历字符(如../)可以绕过基本的安全检查,访问服务器上的任意文件。具体来说,当用户具有Custom级别权限时,可以通过WordPress的AJAX接口发送包含恶意路径的请求。漏洞代码位于AjaxHandler.php第3506行和Projects.php第1870行附近,插件未对用户输入的file参数进行充分的路径规范化(path normalization)和边界检查。攻击者可以使用类似../../../etc/passwd的路径来读取系统敏感文件,或者访问WordPress配置文件wp-config.php获取数据库凭证等关键信息。如果目标服务器的PHP配置中allow_url_fopen被启用,攻击者还可以通过file参数注入URL,实现服务端请求伪造攻击,从而对内网服务进行探测或攻击。