CVE-2025-60070CVE-2025-60070是WordPress平台The4 Molla主题中的一个严重代码注入漏洞,CVSS评分6.5(中危)。该漏洞存在于Molla主题的代码生成功能中,由于缺乏对用户输入的充分验证和过滤,攻击者可以通过构造恶意请求,在服务器端注入并执行任意代码。Molal主题是一款广受欢迎的响应式电商主题,被众多WordPress网站使用。由于该漏洞的利用无需认证且攻击复杂度较低,远程攻击者可以通过网络直接发起攻击,成功利用后可获取服务器完全控制权,执行系统命令、上传恶意文件或窃取敏感数据。该漏洞影响版本从n/a至1.5.13的所有Molla主题版本,数千个使用该主题的网站可能受到影响。由于漏洞已被公开披露,建议网站管理员立即采取修复措施。
该漏洞属于CWE-94(代码注入)类型,源于The4 Molla主题在处理动态代码生成时未对用户可控输入进行严格的净化处理。攻击者可以通过HTTP请求向主题的特定功能点(如主题选项、自定义代码块或动态模板生成功能)注入恶意PHP代码或JavaScript代码。在服务器端,如果主题将用户输入直接用于eval()、system()、exec()等危险函数,或在数据库查询中动态拼接代码片段,攻击者注入的代码将被执行。在客户端,注入的JavaScript代码可能通过存储型XSS方式影响其他访问者。攻击者通常利用WordPress的admin-ajax.php或主题自定义端点发送恶意载荷,载荷中包含base64编码的PHP代码或系统命令。由于主题的代码生成功能通常在管理员面板中可用,攻击者可能首先获取管理员权限,或直接利用未授权的功能点。成功利用后,攻击者可在Web服务器上下文执行任意代码,完全控制网站。