CVE-2025-60197CVE-2025-60197是WordPress插件Simple Contact Forms中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP本地文件包含(Local File Inclusion)问题,存在于插件的文件包含机制中。攻击者可以通过构造恶意的文件路径参数,利用不安全的include/require语句读取服务器上的敏感文件,如配置文件、凭据文件等。在某些配置下,攻击者甚至可能通过PHP伪协议或日志文件注入实现远程代码执行。漏洞影响Simple Contact Forms插件从n/a版本到1.6.4的所有版本。由于该插件广泛应用于WordPress网站,此漏洞可能影响大量使用该插件的网站安全。攻击者无需认证即可利用此漏洞,但需要一定的技术手段来构造有效的攻击载荷。
该漏洞存在于Simple Contact Forms插件的文件包含逻辑中。插件在处理用户请求时,使用include或require语句动态加载文件,但未对用户可控的输入进行充分的验证和过滤。攻击者可以通过URL参数或POST数据注入目录遍历字符(如../)和文件路径,尝试包含服务器上的任意文件。常见的利用方式包括:1)读取/etc/passwd等系统文件获取用户信息;2)读取wp-config.php获取数据库凭据和WordPress安全密钥;3)包含日志文件或session文件实现代码执行。防御措施包括:对所有文件包含路径进行严格的白名单验证,使用basename()函数过滤路径,使用完整的绝对路径而非动态拼接,以及启用PHP的open_basedir限制。