CVE-2025-14545YML for Yandex Market WordPress插件在5.0.26之前的版本中存在安全漏洞。该漏洞允许攻击者在无需身份验证的情况下,通过插件生成Feed的过程触发远程代码执行。由于CVSS评分为6.5,属于中危漏洞,但其潜在危害较大。攻击者可利用此漏洞在服务器上执行任意代码,导致数据泄露或服务器被控制。建议用户尽快检查并更新插件版本。
该漏洞源于YML for Yandex Market插件在处理Feed生成请求时,对用户输入缺乏严格的过滤和验证。由于攻击向量为网络(AV:N)且无需认证(PR:N),未授权的攻击者可以向Feed生成接口发送特制的恶意数据包。插件在处理这些数据并生成YML文件时,可能会将恶意数据拼接到命令执行函数或未安全处理的上下文中,从而导致服务器端代码执行。尽管CVSS向量显示对机密性和完整性的影响仅为低(C:L/I:L),但在实际Web环境中,RCE漏洞往往可能导致服务器被完全攻陷。