CVE-2025-12835CVE-2025-12835是WordPress WooMulti插件中的一个高危安全漏洞,CVSS评分达到7.3分。该漏洞属于不安全的直接对象引用(IDOR)类型,允许已认证用户(包括低权限的订阅者用户)删除服务器上的任意文件。WooMulti插件是一款用于WooCommerce多商户功能的WordPress插件,广泛应用于电商平台搭建。该插件在17及以下版本中,文件删除功能未对用户提交的file参数进行充分的权限验证和路径校验。攻击者只需构造特定的HTTP请求,指定目标文件路径,即可利用该漏洞删除服务器上的任意文件,包括重要的系统配置文件、主题文件或其他网站内容。此漏洞可能导致网站功能完全瘫痪、数据丢失,甚至可能被进一步利用进行更深层的攻击。鉴于该漏洞的利用难度较低且影响范围广泛,建议所有使用该插件的用户立即采取修复措施。
该漏洞存在于WooMulti插件的文件删除处理逻辑中。插件在接收到文件删除请求时,直接使用用户提供的file参数值进行文件删除操作,而未进行任何有效性验证或权限检查。具体而言,插件的删除函数缺少以下安全机制:首先,未验证用户是否有权删除指定文件;其次,未对file参数进行路径规范化处理(如检查../等路径遍历字符);第三,未限制可删除文件的范围。攻击者可以通过构造形如?action=delete&file=/path/to/target的请求,利用WordPress的admin_init或类似钩子触发删除操作。由于WordPress的认证机制允许订阅者及以上角色访问某些管理功能,攻击者无需管理员权限即可利用此漏洞。成功利用后,攻击者可删除wp-config.php导致网站配置重置,删除.htaccess导致访问控制失效,或删除其他网站的敏感文件。