CVE-2025-13377CVE-2025-13377是WordPress平台上一款广受欢迎的速度优化插件10Web Booster(也称为TenWeb Speed Optimizer)存在的严重安全漏洞。该插件旨在帮助网站管理员优化页面加载速度、提供缓存功能和提升整体性能,在WordPress生态系统中拥有大量用户。然而,由于插件中的get_cache_dir_for_page_from_url()函数存在文件路径验证不足的安全缺陷,攻击者可以利用此漏洞实现服务器上任意义务件的删除操作。
此漏洞的危险性极高,原因在于其利用门槛极低。任何具有Subscriber级别权限的认证用户(这通常是WordPress网站中最低的用户角色,甚至不需要管理员权限)即可发起攻击。在默认配置下,WordPress允许用户注册,这意味着攻击者可以创建一个普通用户账户,然后利用该漏洞删除服务器上的任意文件夹。
攻击成功后,攻击者可以删除网站的关键文件和数据,包括但不限于:网站配置文件、数据库连接信息、其他插件和主题文件、用户上传的媒体文件等。这种操作可能导致网站完全瘫痪,造成严重的业务中断和数据丢失。此外,攻击者还可以通过删除安全插件或备份文件来为进一步的攻击创造条件。
该漏洞的CVSS评分为9.6(满分10分),属于严重级别。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但影响范围广(S:C),对完整性和可用性的影响均为高危(I:H/A:H)。这表明该漏洞极易被利用且危害极大,建议所有使用该插件的用户立即采取修复措施。
值得注意的是,该漏洞已于2025年12月6日被披露,插件开发团队应该已经发布了安全更新。用户应立即检查当前使用的插件版本,并尽快升级到最新版本以消除安全风险。
漏洞根源在于10Web Booster插件的get_cache_dir_for_page_from_url()函数缺乏充分的文件路径验证机制。该函数本应负责根据页面URL生成相应的缓存目录路径,但在实现过程中未能对用户可控的输入进行严格的路径遍历检查。
具体来说,攻击者可以通过构造特殊的URL参数或页面请求,使插件在处理缓存目录路径时接受包含目录遍历序列(如../)的恶意路径。由于插件直接使用这些未经验证的路径进行文件操作,攻击者可以指定服务器上的任意目录进行删除操作。
利用此漏洞的技术要求相对简单。攻击者首先需要在目标WordPress站点拥有一个有效的用户账户(Subscriber级别或更高),然后通过发送精心构造的HTTP请求来触发漏洞利用。请求中包含指向目标文件夹的路径,该路径可以突破插件的预期工作目录范围。
插件的缓存功能在处理页面请求时会调用get_cache_dir_for_page_from_url()函数来确定缓存文件的存储位置。由于缺少路径规范化(path normalization)和安全验证,攻击者传入的路径会被直接用于文件操作API调用,如PHP的rmdir()或unlink()函数。
攻击者可以利用此漏洞执行以下操作:删除wp-config.php文件导致网站配置重置;删除wp-content目录下的插件和主题文件;删除其他网站的数据文件;甚至删除系统级别的目录导致服务器不稳定。这种任意文件删除能力为攻击者提供了极大的破坏潜力,可以轻易实现拒绝服务或为后续攻击铺平道路。