CVE-2025-60190CVE-2025-60190是Immocaster WordPress插件中的一个高危安全漏洞,CVSS评分8.1,属于本地文件包含(LFI)漏洞。该漏洞由于PHP程序中对文件名控制不当导致,允许攻击者通过构造恶意请求包含服务器上的任意本地文件。Immocaster是一款WordPress平台的房产管理插件,用于管理房产列表和相关信息。由于插件在处理文件包含请求时缺乏充分的输入验证,攻击者可以利用路径遍历技术(如使用../)来访问服务器上的敏感文件,包括配置文件、凭据文件或其他系统文件。此漏洞无需认证即可被利用,影响版本从n/a至1.3.6,威胁所有使用该插件的WordPress网站。攻击者可能利用此漏洞读取敏感配置信息,进而可能导致进一步的攻击,如远程代码执行。
该漏洞属于OWASP Top 10中的A03:2021 - Injection类别。Immocaster插件在处理include或require语句时,未对用户可控的输入进行充分的安全验证。攻击者可以通过HTTP请求参数注入路径遍历序列(如../../)来包含服务器上的任意PHP文件或敏感文件。在PHP应用程序中,文件包含函数(如include、require、include_once、require_once)如果使用了未经清理的用户输入,攻击者可以操纵文件路径执行任意代码。典型的攻击场景包括:1)使用路径遍历读取/etc/passwd等系统文件;2)读取WordPress配置文件wp-config.php获取数据库凭据;3)包含日志文件或session文件实现远程代码执行。漏洞利用的关键在于识别插件中接受文件路径参数的功能点,然后构造包含恶意路径的请求。由于该插件是开源的,攻击者可以分析源代码定位具体的漏洞点。