CVE-2025-13597CVE-2025-13597是WordPress AI Feeds插件中的一个严重安全漏洞。该漏洞存在于插件的actualizador_git.php文件中,由于缺少适当的权限检查和输入验证,攻击者可以在未经认证的情况下利用此漏洞。攻击者可以通过构造恶意请求,指定任意GitHub仓库地址,插件会从指定的仓库下载文件并覆盖服务器上的插件文件。这种文件覆盖机制允许攻击者用恶意代码替换合法的插件文件,从而在受影响的WordPress站点上实现远程代码执行(RCE)。由于该漏洞的CVSS评分高达9.8,且无需认证即可利用,因此被评定为严重(Critical)级别,对所有使用该插件的WordPress站点构成重大威胁。
该漏洞的根本原因在于actualizador_git.php文件没有进行任何权限验证和输入过滤。攻击者可以通过HTTP请求直接调用该文件,指定一个包含恶意PHP代码的GitHub仓库URL。插件会执行以下操作:1)接收攻击者提供的GitHub仓库URL参数;2)从该URL下载仓库内容;3)将下载的文件写入插件目录,覆盖原有文件。由于插件目录通常具有Web服务器写权限,攻击者可以成功写入webshell或其他恶意代码。一旦恶意代码被写入,攻击者只需访问该文件即可在服务器上执行任意命令。漏洞影响所有1.0.11及以下版本的AI Feeds插件。