CVE-2025-52758CVE-2025-52758是WordPress Zippy插件中的一个高危安全漏洞,CVSS评分达到9.1分,属于严重级别。该漏洞允许具有高权限的用户(PR:H)通过该插件上传危险类型的文件,绕过服务器的安全限制。攻击者可以利用此漏洞上传恶意文件,如WebShell、恶意脚本或其他可执行文件,从而实现远程代码执行(RCE),完全控制受影响的网站服务器。由于该漏洞通过网络(AV:N)即可利用,且无需用户交互(UI:N),对互联网公开的WordPress网站构成严重威胁。漏洞影响范围涵盖Zippy插件从初始版本到1.7.0的所有版本,2025年10月22日由Patchstack安全团队发现并披露。建议所有使用该插件的用户立即采取紧急应对措施。
该漏洞属于OWASP Top 10中的A1:2017 - Injection类别,具体为危险类型文件的无限制上传(Unrestricted Upload of File with Dangerous Type)。漏洞根源在于WordPress Zippy插件在处理文件上传时,未对上传文件的类型、内容和扩展名进行充分的验证和过滤。攻击者可以通过构造恶意请求,将.php、.phtml、.html等危险扩展名的文件上传到服务器的可执行目录中。由于插件使用了不安全的文件处理逻辑,攻击者甚至可以通过路径遍历或文件名混淆技术绕过基本的安全检查。上传成功后,攻击者可以通过访问上传的文件来执行任意代码,从而获取服务器的完全控制权。此类漏洞通常由于开发人员缺乏安全意识,未遵循安全编码最佳实践导致,如缺少文件类型白名单验证、MIME类型检查、文件内容扫描等安全措施。