CVE-2025-60078CVE-2025-60078是WordPress Task Manager插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP文件包含类漏洞,存在于插件对文件路径处理的不当控制中。攻击者可以通过构造特殊的请求参数,利用插件的include/require语句对文件路径验证不严格的缺陷,实现本地文件包含攻击。此漏洞允许低权限认证用户(PR:L)无需用户交互(UI:N)即可发起攻击,通过网络远程利用(AV:N)。成功利用此漏洞可导致服务器敏感文件泄露,包括配置文件、凭据文件、系统关键文件等,严重威胁系统机密性、完整性和可用性。该漏洞影响Task Manager插件3.0.2及以下所有版本,已被PatchStack安全团队发现并报告。
该漏洞是典型的PHP文件包含(File Inclusion)漏洞,源于插件在处理动态文件包含时对用户输入验证不足。在PHP应用程序中,include、require、include_once、require_once等文件包含函数在接收用户可控的参数时,如果未进行严格的路径验证和过滤,攻击者可以通过路径遍历(Path Traversal)技术包含服务器上的任意文件。攻击者通常利用../或URL编码等技巧绕过简单的过滤机制,读取服务器上的敏感文件如/etc/passwd、wp-config.php等。在某些配置下,攻击者甚至可以通过日志污染或上传图片等方式注入恶意PHP代码,进而实现远程代码执行(RCE)。由于该漏洞的CVSS向量显示攻击复杂度为高(AC:H),可能需要结合特定环境条件或多次尝试才能成功利用,但一旦利用成功,将对系统造成严重影响。