CVE-2025-13376CVE-2025-13376是WordPress ProjectList插件中的一个高危安全漏洞,该漏洞允许具有编辑者级别及更高权限的认证用户上传任意文件到受影响的服务器。由于插件在所有版本中(包括0.3.0及之前版本)缺少文件类型验证机制,攻击者可以利用此漏洞上传恶意文件(如PHP webshell),从而在服务器上执行任意代码,实现远程代码执行(RCE)。ProjectList插件主要用于项目管理功能,攻击者一旦获得编辑者权限即可利用此漏洞。CVSS评分7.2,属于高危级别漏洞,对系统机密性、完整性和可用性均造成严重影响。此漏洞已被Wordfence安全团队发现并报告,攻击复杂度低,无需用户交互即可实施攻击。
ProjectList插件的任意文件上传漏洞存在于pl-add.php文件(第27行附近)的文件上传处理逻辑中。该功能设计用于添加项目,但未对用户上传的文件进行适当的类型验证和内容检查。攻击者可以通过构造恶意文件上传请求,将PHP脚本或其他可执行文件上传到服务器目录。由于WordPress插件目录通常具有写权限,上传的文件可以被Web服务器执行。攻击者通常会上传包含webshell的PHP文件,然后通过HTTP请求触发执行,从而获得系统命令执行能力。漏洞的利用前提是攻击者需要拥有WordPress网站的编辑者(Editor)或更高权限账户,这降低了漏洞的利用门槛,因为WordPress中编辑者角色可以访问文章编辑、媒体上传等功能。