CVE-2025-60189CVE-2025-60189是WordPress插件PoloPag – Pix Automático para Woocommerce中的一个高危安全漏洞,CVSS评分7.5。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)问题,存在于插件的文件包含逻辑中。攻击者可以通过构造特殊的HTTP请求,利用不安全的文件包含机制读取服务器上的敏感文件,如配置文件、凭据文件等。由于该漏洞的攻击复杂度较低且无需认证即可利用,对使用该插件的WordPress网站构成严重安全威胁。漏洞影响插件版本从n/a到2.0.9的所有版本,攻击者可能通过利用此漏洞进一步实现远程代码执行,从而完全控制受影响的服务器。
该漏洞源于PoloPag插件在处理文件包含请求时缺乏适当的输入验证。攻击者可以通过HTTP请求参数控制要包含的文件路径,绕过安全限制访问服务器上的任意文件。在PHP应用程序中,不安全的include、require、include_once或require_once语句可能导致本地文件包含漏洞。攻击者通常利用路径遍历技术(如使用../或绝对路径)来访问系统敏感文件。典型的利用方式包括:1) 读取/etc/passwd获取系统用户信息;2) 读取WordPress配置文件wp-config.php获取数据库凭据和认证密钥;3) 尝试包含日志文件或session文件实现代码执行。由于该插件用于处理WooCommerce支付集成,漏洞可能影响电子商务交易的安全性。