CVE-2025-60203CVE-2025-60203是WordPress插件WooCommerce Store Exporter中的一个高危本地文件包含漏洞。该漏洞由Patchstack安全团队的审计人员发现,CVSS评分达到7.5分,属于高危级别。漏洞根源在于PHP程序对文件名参数缺乏适当的控制,导致攻击者可以通过构造恶意请求包含服务器上的任意本地文件。这种文件包含漏洞可能使攻击者读取敏感配置文件、获取数据库凭据、甚至在特定条件下实现远程代码执行。WooCommerce Store Exporter是一款广泛使用的WordPress插件,用于导出WooCommerce商店中的产品、订单、客户等数据。由于该插件在WordPress生态中的普及性,此漏洞可能影响大量使用该插件的电商网站。攻击者无需认证即可利用此漏洞,但需要一定的用户交互(如诱导管理员访问恶意链接)。漏洞影响版本从任意版本到2.7.6,建议所有使用该插件的用户立即升级到最新版本或采取临时缓解措施。
该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,源于应用程序对用户可控的输入参数验证不足。在WooCommerce Store Exporter插件的代码中,某个功能模块直接使用未经充分过滤的用户输入作为include/require语句的文件路径参数。攻击者可以通过目录遍历技术(如使用../../../etc/passwd或../../wp-config.php等路径)来读取服务器上的敏感文件。典型的利用场景包括:1) 通过包含wp-config.php获取数据库凭证;2) 包含日志文件或session文件实现代码执行;3) 读取/etc/passwd进行信息收集。在某些配置下,如果allow_url_include被启用,还可能演变为远程文件包含(RFI)。漏洞的利用需要攻击者诱导具有管理权限的用户访问特制的链接或页面,从而触发文件包含操作。修复方案应在文件包含逻辑前增加严格的输入验证,限制只能包含白名单内的文件,并使用realpath()函数验证最终路径。