CVE-2025-60192CVE-2025-60192是WordPress插件Premmerce Wholesale Pricing for WooCommerce中的一个高危安全漏洞,CVSS评分7.5,属于本地文件包含(Local File Inclusion)漏洞。该漏洞存在于PHP程序的Include/Require语句中,由于对文件名的控制不当,攻击者可以利用此漏洞读取服务器上的敏感文件,如配置文件、密码文件等。攻击者通过构造恶意请求,诱使应用程序包含任意本地文件,可能导致敏感信息泄露、源代码暴露,甚至在特定条件下实现远程代码执行。此漏洞影响插件版本从任意版本到1.1.10,鉴于该插件在WooCommerce商业定价场景中的广泛应用,受影响网站数量可能较多。建议用户立即采取修复措施或应用临时缓解方案。
该漏洞属于PHP本地文件包含(Local File Inclusion)类型,源于应用程序对用户输入的文件路径验证不严格。在Premmerce Wholesale Pricing for WooCommerce插件中,某个PHP文件(如inc/TemplateLoader.php或类似文件)直接使用用户可控的参数(如controller、action、file等参数)来构造include/require语句的路径,而未进行充分的路径遍历检测和安全过滤。攻击者可以通过构造类似?file=../../../../../../etc/passwd的路径遍历payload,或利用PHP包装器如php://filter读取任意本地文件内容。攻击成功的关键条件包括:1) allow_url_include未启用(本地LFI);2) 目标文件可被Web服务器用户访问;3) 攻击者能控制包含的文件路径参数。在某些配置下,配合Apache/Nginx的错误日志写入或上传功能,可能实现RCE。