CVE-2025-60204CVE-2025-60204是WordPress插件WooCommerce Store Toolkit中的一个高危本地文件包含漏洞。该漏洞由Patchstack安全团队发现,存在于PHP程序的include/require语句中,由于对文件名缺乏适当的控制,导致攻击者可以包含服务器本地文件。漏洞影响版本从n/a至2.4.3(含),CVSS评分7.5,属于高危级别。攻击者可通过构造恶意请求利用该漏洞读取服务器敏感文件,如配置文件、凭据文件等,可能导致敏感信息泄露和进一步的系统入侵。鉴于该漏洞需要用户交互且认证要求为无,攻击复杂度较高,但仍需尽快修复。
该漏洞属于PHP远程文件包含(RFI)或本地文件包含(LFI)类别。在WooCommerce Store Toolkit插件中,PHP文件通过include或require语句动态加载外部文件时,未对用户可控的输入进行充分验证和过滤。攻击者可以通过URL参数或POST请求中的特定参数,注入恶意路径遍历序列(如../)或绝对路径,实现对服务器本地任意文件的读取。典型的利用方式包括:1)使用路径遍历读取/etc/passwd等系统文件;2)读取WordPress配置文件wp-config.php获取数据库凭据和API密钥;3)包含日志文件或会话文件实现进一步攻击。由于PHP的include语句会执行被包含文件的代码,这可能导致远程代码执行(RCE)风险。漏洞的利用需要攻击者诱使管理员点击恶意链接或访问特定页面,存在用户交互要求。