CVE-2025-15470WordPress Eleganzo主题在1.2及以下版本中存在安全漏洞。由于akd_required_plugin_callback函数缺乏足够的路径验证,导致经过身份验证的攻击者(仅需订阅者权限)即可利用此漏洞删除服务器上的任意目录,包括WordPress根目录,从而造成严重的数据丢失或服务拒绝。
该漏洞的根本原因是Eleganzo主题中的`akd_required_plugin_callback`函数未对用户传入的路径参数进行严格的校验和过滤。在WordPress架构中,该函数通常挂载在AJAX处理钩子上,允许前端通过HTTP请求调用。攻击者构造包含目录遍历字符(如`../`)的恶意Payload发送给服务器,由于缺乏`realpath`或类似的安全检查,后端直接将攻击者控制的路径传递给文件系统操作函数(如PHP的`rmdir`)。结合CVSS向量分析,攻击者仅需低权限账户且无需用户交互即可通过网络发起攻击,成功利用可导致服务器关键文件被删除,网站完整性遭到破坏。