CVE-2025-14166CVE-2025-14166是WordPress WPMasterToolKit插件中的一个高危安全漏洞。该插件在2.13.0及之前所有版本中存在PHP代码注入缺陷,攻击者可通过Code Snippets功能注入并执行任意PHP代码。由于插件缺乏适当的权限验证机制,具有Author级别权限的用户即可利用此漏洞创建和执行任意PHP代码。此漏洞可导致远程代码执行、权限提升乃至完整的网站被攻陷。攻击者一旦获得代码执行能力,可窃取数据库凭证、获取管理员权限、上传恶意后门程序,或将网站作为进一步攻击的跳板。该漏洞无需用户交互即可被利用,但需要一定的认证身份(Contributor及以上级别),这降低了利用门槛但仍对多用户WordPress站点构成严重威胁。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
漏洞根源在于WPMasterToolKit插件的Code Snippets模块(class-code-snippets.php)未对用户权限进行充分验证。该模块允许Author级别用户创建PHP代码片段,但未正确检查用户是否具有执行PHP代码的能力。在WordPress默认权限模型中,Author角色仅能编辑和发布自己的文章,不应具备执行任意代码的权限。攻击者可通过以下方式利用:1) 使用Author账户登录WordPress后台;2) 导航到WPMasterToolKit的Code Snippets功能;3) 创建包含恶意PHP代码的snippet(如webshell或命令执行代码);4) 激活该snippet使服务器执行注入的代码。由于PHP代码直接在服务器端执行,攻击者可执行系统命令、读写文件系统、连接外部数据库等操作,实现完整的服务器控制。CVSS 3.1评分5.3(中等严重性)反映了该漏洞需要认证但影响范围广的特点。