CVE-2025-12654WPvivid Backup & Migration是一款广受欢迎的WordPress备份、迁移和暂存环境管理插件。该插件在0.9.120及之前的所有版本中存在严重的目录创建权限验证缺陷。漏洞根源在于check_filesystem_permissions()函数未能正确限制可创建的目录路径及其位置,使得具有管理员级别权限的认证攻击者能够在服务器任意位置创建目录结构。此漏洞虽然CVSS评分仅为2.7(低危),但结合其他漏洞或特定服务器配置,可能被利用于权限提升、持久化控制或配合其他攻击向量造成更大危害。攻击者可通过WordPress后台管理界面触发该漏洞,无需任何用户交互即可成功利用。
漏洞存在于WPvivid插件的staging功能模块中,具体位于class-wpvivid-staging.php文件的第1535、1568和1571行附近。check_filesystem_permissions()函数在执行目录创建操作前,未对用户提供的目录路径进行充分的权限验证和安全过滤。函数缺少对路径遍历攻击(../)的检测,也没有限制目录创建的具体位置范围。攻击者可以通过构造特殊的目录路径参数,利用该函数在WordPress安装目录之外的任意位置创建目录。在WordPress多站点环境或与其他文件操作漏洞结合时,此问题可能导致更严重的安全后果,如在系统关键位置写入文件、建立持久化后门等。