CVE-2025-60073CVE-2025-60073是WordPress平台下Responsive Sidebar插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP远程文件包含(Remote File Inclusion)类型,具体表现为PHP程序中对文件名缺乏适当的控制机制,允许攻击者通过构造恶意请求包含服务器本地文件。此漏洞影响Responsive Sidebar插件从n/a版本到1.2.2的所有版本,攻击者无需认证即可利用此漏洞发起攻击,但需要一定的用户交互。由于该插件在WordPress中被广泛使用,漏洞可能影响大量使用该插件的网站。攻击者可通过此漏洞读取服务器上的敏感配置文件,如wp-config.php,从而获取数据库凭证、API密钥等敏感信息,进一步可能导致完全接管网站。漏洞由Patchstack团队的安全研究人员发现并报告,披露日期为2025年11月6日。
该漏洞存在于Responsive Sidebar插件的文件包含逻辑中,攻击者可以通过操控插件的某个参数来包含任意本地文件。具体来说,插件在处理用户请求时,未对传入的文件路径进行严格的输入验证和过滤,允许攻击者使用目录遍历字符(如../)来访问服务器上的敏感文件。在PHP应用程序中,文件包含函数(如include、require、include_once、require_once)在使用用户可控的输入作为文件路径时,如果没有进行充分的清理和验证,就会产生文件包含漏洞。攻击者通常会尝试包含日志文件、/proc/self/environ等文件来执行任意代码,或者包含wp-config.php等配置文件来获取数据库凭证。CVSS向量显示攻击复杂度为高(AC:H),表明利用该漏洞需要特定条件或绕过某些安全措施。用户交互要求为必需(UI:R),意味着需要管理员或其他用户执行某些操作才能触发攻击路径。