CVE-2025-60076CVE-2025-60076是WordPress平台lingotek-translation插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP程序中文件包含/请求语句的不当控制漏洞,即PHP本地文件包含(Local File Inclusion, LFI)漏洞。漏洞存在于Ray Enterprise Translation组件中,影响版本从初始版本到1.7.1及以下所有版本。攻击者无需认证即可利用此漏洞,通过构造恶意的文件包含请求,读取服务器上的敏感文件,如配置文件、密码文件、源代码等。在特定配置下,攻击者甚至可能结合其他漏洞实现远程代码执行,从而完全控制受影响的Web服务器。该漏洞由Patchstack安全团队的审计人员[email protected]发现并报告,披露日期为2025年12月18日。由于该漏洞利用复杂度较低且影响范围广泛,建议所有使用受影响版本插件的用户立即采取修复措施。
该漏洞是由于lingotek-translation插件在处理文件包含请求时,对用户输入的filename参数缺乏充分的验证和过滤所导致。攻击者可以通过HTTP请求中的特定参数,指定任意本地文件路径,插件代码会将其包含并执行。在PHP应用程序中,如果文件包含函数(如include、require、include_once、require_once)直接使用用户可控的输入作为文件路径,攻击者就可以读取服务器上的任意文件。常见的利用方式包括:1) 读取/etc/passwd等系统文件获取用户信息;2) 读取WordPress配置文件wp-config.php获取数据库凭证和API密钥;3) 读取其他敏感配置文件;4) 结合日志文件或session文件实现代码执行。漏洞的CVSS向量显示攻击复杂度为高(AC:H),需要用户交互(UI:R),但由于无需认证(PR:N)且可通过网络远程利用(AV:N),对未修复系统构成严重威胁。攻击者通常会使用路径遍历技术(如../../etc/passwd)来访问系统文件。