CVE-2025-13595CVE-2025-13595是WordPress平台CIBELES AI插件中的一个严重安全漏洞。该漏洞存在于actualizador_git.php文件中,由于缺少适当的权限验证检查,导致未认证攻击者可以向服务器发送恶意请求,下载任意GitHub仓库内容并覆盖插件文件。此漏洞影响1.10.8及之前所有版本,CVSS评分高达9.8,属于严重级别。攻击成功后,攻击者可以完全控制网站服务器,执行任意代码,窃取敏感数据,或将网站作为进一步攻击的跳板。由于该漏洞无需认证即可利用,且可导致远程代码执行,建议所有使用该插件的用户立即采取修复措施。
该漏洞的根本原因在于actualizador_git.php文件缺少WordPress capability检查和身份验证机制。攻击者可以直接访问该文件,通过构造特定的HTTP请求参数,指定任意GitHub仓库URL。服务器端代码会直接下载该仓库内容并解压覆盖到插件目录中。攻击者可以上传包含恶意PHP代码的文件(如webshell),然后通过访问该文件实现远程代码执行。由于插件具有文件写入权限,攻击者可以完全控制WordPress站点的文件系统。此漏洞类似于之前披露的多个WordPress插件Git更新功能漏洞,攻击者利用了开发者对安全验证的疏忽。