CVE-2025-52756CVE-2025-52756是WordPress插件WP Last Modified Info中的一个严重代码注入漏洞。该插件由Sayan Datta开发,用于在文章中显示最后修改时间信息。漏洞源于插件对用户输入缺乏适当的验证和过滤,攻击者可以通过构造恶意请求注入并执行任意PHP代码。由于该插件拥有超过10万次安装量,此漏洞对大量WordPress网站构成严重威胁。攻击者利用此漏洞可以完全控制受影响的网站服务器,获取敏感数据、安装后门程序或进一步横向渗透。CVSS评分7.4(高危),攻击向量为网络,认证要求低权限,无需用户交互即可实现远程代码执行。
该代码注入漏洞存在于WP Last Modified Info插件的设置选项处理逻辑中。插件在处理管理员设置时,直接将用户可控的参数值写入数据库或在页面中输出。攻击者通过构造包含PHP代码的请求参数,利用eval()或类似动态执行函数,在服务器端解析执行恶意代码。攻击流程包括:首先注册低权限账户(默认WordPress允许用户注册),然后通过WordPress的REST API或admin-ajax.php发送包含恶意payload的请求。Payload示例:';phpinfo();// 或使用assert、eval等函数执行系统命令。插件版本1.9.4及以下所有版本均受影响。修复版本应为1.9.5或更高版本,开发者需要在所有用户输入点实施输入验证、使用sanitize_text_field()等WordPress安全函数、避免使用动态代码执行函数。