CVE-2025-32304CVE-2025-32304是WordPress WPCHURCH插件中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(RFI)和本地文件包含(LFI)类型,产生于应用程序对文件包含操作缺乏适当的输入验证和控制。攻击者可以利用此漏洞通过构造恶意请求,包含服务器上的任意本地文件,甚至可能通过PHP协议包装器执行远程代码。WPCHURCH是Mojoomla公司开发的WordPress教堂管理插件,广泛应用于各类宗教组织的网站建设中,用于管理教会活动、成员信息、讲道信息等内容。由于该插件在WordPress生态中的使用范围较广,此漏洞可能影响大量教会组织和相关机构的网站安全。漏洞影响版本从n/a版本一直延续到2.7.0版本,暴露时间较长,潜在风险不容忽视。
该漏洞的根本原因在于WPCHURCH插件的PHP代码中,对include或require语句使用的文件名参数没有进行充分的验证和过滤。攻击者可以通过HTTP请求参数控制被包含的文件路径,从而实现任意本地文件读取或远程文件包含。具体来说,当插件处理用户请求时,会将请求中的某个参数值直接传递给include/require语句,而没有对路径遍历字符(如../)或恶意URL进行过滤。攻击者可以构造如下请求:使用路径遍历序列(如../../../../etc/passwd)读取系统敏感文件,或者使用PHP协议包装器(如php://input)配合POST请求体执行任意PHP代码。在某些配置下,攻击者甚至可以包含远程服务器上的恶意PHP文件,实现远程代码执行(RCE)。要成功利用此漏洞,攻击者需要能够向目标WordPress站点发送HTTP请求,通常不需要认证即可发起攻击,这大大增加了漏洞的威胁程度。