CVE-2025-13407CVE-2025-13407是WordPress流行插件Gravity Forms中的一个高危安全漏洞。该漏洞存在于插件的分块上传(Chunked Upload)功能中,由于插件未正确验证上传文件的类型和内容,允许低权限用户上传恶意PHP文件到服务器。一旦攻击者成功上传webshell,即可获得服务器的远程代码执行权限,从而完全控制受影响的WordPress站点。此漏洞的CVSS评分为6.8,属于中等严重程度,但考虑到其可能导致远程代码执行的严重后果,实际威胁程度较高。攻击成功的关键前提是攻击者需要发现或枚举出上传文件的路径,这需要结合信息泄露漏洞或暴力猜测等方式。
Gravity Forms插件的分块上传功能存在安全缺陷,具体表现为:1) 文件类型验证不充分:插件仅检查文件扩展名或MIME类型,但未对文件内容进行深度检测;2) 上传路径可预测:分块上传的文件存储路径存在规律,攻击者可通过枚举发现文件位置;3) 权限检查绕过:虽然需要低权限用户身份,但插件允许已认证用户通过API接口上传任意文件。攻击者首先以低权限用户身份登录WordPress,然后构造包含恶意PHP代码的文件,通过分块上传接口绕过安全检查上传到服务器。上传成功后,攻击者访问该PHP文件即可在服务器上执行任意系统命令,实现远程代码执行(RCE)。