CVE-2025-49372CVE-2025-49372是WordPress插件happy-helpdesk-support-ticket-system中的一个严重代码注入漏洞。该插件由VillaTheme开发,用于提供帮助台工单系统功能。漏洞源于对用户输入的代码生成缺乏适当的控制机制,允许攻击者在服务器上执行任意代码。此漏洞的CVSS评分达到满分10.0,属于最严重的危急级别,攻击复杂度低且无需认证即可利用,攻击者可通过网络直接发起攻击,无需任何用户交互。由于该插件存在严重的代码注入问题,攻击者可以利用此漏洞完全控制受影响的WordPress网站,包括上传恶意文件、修改数据库内容、窃取敏感数据,甚至进一步渗透整个服务器环境。该漏洞影响从1.0.7及以下所有版本,数千个使用该插件的WordPress网站可能面临严重安全威胁。
该漏洞属于CWE-94(代码注入)类别,问题出在插件对用户提交的数据处理不当。当用户通过工单系统提交请求时,插件未能对输入内容进行充分的过滤和验证,攻击者可以构造包含恶意PHP代码的请求。服务器端会将这些恶意代码当作正常代码执行,从而实现远程代码执行(RCE)。由于该插件通常部署在WordPress网站上,而WordPress本身具有文件上传和管理功能,攻击者可能利用这一点上传webshell或其他恶意脚本,建立持久化访问。由于漏洞无需认证即可利用,任何能够访问网站的用户都可以尝试发起攻击,这大大增加了漏洞被利用的风险。攻击者通常会先探测目标网站是否安装了该插件及其版本,然后构造特定的请求包来注入恶意代码。成功利用后,攻击者可以执行系统命令、读取敏感配置文件、访问数据库等。