CVE-2025-13088WordPress的Category and Product Woocommerce Tabs插件存在严重的本地文件包含漏洞,攻击者可通过构造恶意的template参数来包含并执行任意PHP文件。
该漏洞源于categoryProductTab()函数对用户输入的template参数缺乏充分的验证和过滤。攻击者可以利用目录遍历技术(如../)来访问服务器上的敏感文件,包括配置文件、源代码或其他PHP文件。一旦成功包含恶意文件,攻击者即可在服务器上执行任意代码,完全控制受影响的系统。