CVE-2025-14344CVE-2025-14344是WordPress平台下Multi Uploader for Gravity Forms插件的一个高危安全漏洞。该插件用于在Gravity Forms表单中实现多文件上传功能,广泛应用于各类WordPress网站。漏洞存在于插件的plupload_ajax_delete_file函数中,由于该函数对用户提交的文件路径验证不足,导致任何未经身份认证的攻击者都可以通过构造恶意请求,删除服务器上的任意文件。这一漏洞的CVSS评分高达9.8分,属于严重级别,对受影响的WordPress网站构成重大安全威胁。攻击者可以利用此漏洞删除关键的网站文件,如wp-config.php配置文件,从而可能导致整个网站瘫痪或被完全接管。此外,攻击者还可能删除日志文件来隐藏攻击痕迹,或删除其他网站文件造成服务中断。由于该漏洞无需认证即可利用,且影响版本覆盖1.1.7及以下所有版本,受影响范围极广。建议所有使用该插件的用户立即采取修复措施。
该漏洞的根本原因在于Multi Uploader for Gravity Forms插件的plupload_ajax_delete_file函数存在路径遍历(Path Traversal)问题。攻击者可以通过在file参数中注入../等路径遍历序列,绕过安全检查,指定服务器上的任意文件路径进行删除操作。具体来说,攻击者发送HTTP请求到wp-admin/admin-ajax.php端点,触发plupload_ajax_delete_file AJAX动作。由于该动作未验证用户权限且未对文件路径进行规范化处理,攻击者可以直接指定目标文件路径(如../../wp-config.php)进行删除。漏洞代码位于inc/GFMUHandlePluploader.class.php文件的第41-43行附近。该函数直接使用用户提供的路径调用PHP的unlink()函数,缺少realpath()校验和路径规范化处理。攻击者无需登录WordPress后台即可利用此漏洞,这大大增加了漏洞的危害程度。成功利用此漏洞可能导致网站配置文件被删除、主题文件被破坏、甚至整个网站无法运行。