CVE-2025-54748CVE-2025-54748是WordPress MapSVG插件中的一个高危安全漏洞,属于路径遍历(Path Traversal)类型。该漏洞存在于MapSVG插件的8.6.12之前所有版本中,由于程序对用户输入的文件路径缺乏充分的验证和限制,攻击者可以利用特殊的路径序列(如../)遍历服务器文件系统,访问受限目录之外的敏感文件。此漏洞由PatchStack安全团队的审计人员[email protected]发现并报告。CVSS 3.1评分6.5(中等严重程度),攻击复杂度低,无需特殊权限即可实施攻击。漏洞主要影响系统的机密性,攻击成功后可获取服务器上的敏感配置文件、数据库凭证、其他插件的源代码等敏感信息。由于该插件广泛应用于WordPress网站进行交互式地图展示,此次路径遍历漏洞可能影响大量使用该插件的网站安全。网站管理员应尽快升级到8.6.12或更高版本以修复此安全问题。
MapSVG插件的路径遍历漏洞源于程序在处理文件请求时未能正确过滤用户提交的路径参数。攻击者可以通过构造包含路径遍历序列(如../)的HTTP请求,绕过程序的目录限制,访问服务器上任意位置的文件。漏洞主要存在于插件的文件下载或导出功能模块中,程序直接使用用户输入拼接文件路径而未进行安全校验。攻击者利用此漏洞可以读取Web根目录下的wp-config.php文件获取数据库凭证、读取其他插件和主题文件获取源代码和敏感配置、访问系统配置文件如/etc/passwd等。由于该漏洞无需高级权限即可利用,且攻击复杂度低,对使用受影响版本MapSVG插件的WordPress网站构成严重威胁。建议受影响的用户立即升级到8.6.12版本,并在升级前暂时禁用相关文件访问功能以降低风险。