CVE-2025-14804CVE-2025-14804是WordPress平台下Frontend File Manager插件的一个高危安全漏洞。该插件在23.5版本之前存在路径遍历和权限验证缺陷,由于未对用户提交的路径参数进行充分验证,且未检查文件所有权,导致任何已认证用户(包括低权限的订阅者用户)可以利用此漏洞删除服务器上的任意文件。攻击者可以通过构造特殊的文件路径请求,绕过安全限制删除WordPress核心文件、配置文件或其他敏感数据,可能导致网站完全瘫痪或被完全控制。此漏洞无需用户交互即可利用,且可通过网络远程触发,对使用该插件的WordPress网站构成严重安全威胁。
该漏洞源于Frontend File Manager插件在处理文件删除操作时存在两个关键安全问题:
1. **路径验证缺失**:插件接受用户提供的文件路径参数但未进行安全验证,攻击者可使用路径遍历技术(如使用../)访问Web根目录之外的文件或绕过目录限制。
2. **权限检查不足**:插件未正确验证当前用户对目标文件的操作权限,即使是非管理员的订阅者用户也能执行文件删除操作。这违反了最小权限原则,允许低权限用户执行高危操作。
攻击者利用此漏洞可以:删除wp-config.php导致网站配置重置、删除.htaccess文件破坏网站配置、删除主题和插件文件造成功能失效、删除其他用户上传的敏感文件。由于WordPress广泛使用文件作为数据存储方式,任意文件删除漏洞可能导致数据丢失、服务中断甚至getshell进一步控制服务器。