CVE-2025-13642CVE-2025-13642是WordPress平台ProfilePress插件中的一个高危安全漏洞。该插件是一款功能强大的会员订阅、电子商务、用户注册表单、登录表单、用户资料和内容限制管理插件。漏洞源于FormPreviewHandler.php文件中对type参数的处理存在输入验证不足,攻击者可以通过pp_preview_form端点注入任意短代码。攻击者只需拥有订阅者级别(Subscriber)或更高的权限即可利用此漏洞,成功利用后可执行任意短代码,可能导致敏感信息泄露、权限提升甚至服务器被完全控制。由于该插件安装量较大,且利用条件相对简单,建议用户尽快升级到修复版本。
该漏洞位于ProfilePress插件的src/Classes/FormPreviewHandler.php文件中,具体在第15行和第71行附近。漏洞成因是程序在处理pp_preview_form端点的type参数时,未对用户输入进行充分的过滤和验证。攻击者可以通过构造恶意的type参数值来触发任意短代码的执行。漏洞利用方式:首先攻击者需要拥有一个WordPress订阅者级别或更高权限的账户,然后向目标网站的pp_preview_form端点发送包含恶意type参数的HTTP请求。例如,攻击者可以利用shortcode执行来读取wp-config.php文件内容、创建管理员账户、或执行其他危险操作。该漏洞影响所有版本直至4.16.7,官方已在3408055号变更集中修复了此问题。