CVE-2025-60187CVE-2025-60187是WordPress插件Atarim Visual Collaboration中的一个高危安全漏洞。该插件由Vito Peleg开发,主要用于网站可视化协作和编辑功能。漏洞类型为"危险类型文件的无限制上传"(Unrestricted Upload of File with Dangerous Type),允许攻击者上传恶意文件到服务器。攻击者无需认证即可利用此漏洞上传任意文件,包括PHP脚本、WebShell等恶意代码,从而可能导致服务器被完全控制、数据泄露或进一步的网络攻击。由于该漏洞影响版本从n/a到4.2.1的所有版本,暴露面较广,建议受影响的用户尽快升级到最新版本或采取临时防护措施。
该漏洞存在于Atarim插件的文件上传功能中。攻击者可以利用该插件的编辑器功能,通过构造特制的文件上传请求,上传危险类型的文件到服务器。由于插件未对上传文件的类型、内容和扩展名进行充分的验证和过滤,攻击者可以上传包含恶意代码的文件(如.php、.phtml等可执行文件)。一旦恶意文件成功上传,攻击者可以通过访问该文件的URL来执行服务器端代码,实现远程代码执行(RCE)。该漏洞的CVSS评分为4.8,属于中危级别,攻击复杂度较低,无需认证和用户交互即可利用。攻击者可以利用此漏洞在受影响的WordPress网站上建立持久性访问权限。