CVE-2025-60217CVE-2025-60217是WordPress插件PT Luxa Addons中发现的高危安全漏洞,CVSS评分达到7.7分。该漏洞属于路径遍历(Path Traversal)类别,官方命名为“不当限制路径名到受限目录”。攻击者可以利用此漏洞绕过目录访问限制,遍历服务器文件系统并访问敏感文件。更严重的是,该漏洞允许攻击者执行任意文件删除操作,可能导致网站功能瘫痪、数据丢失甚至服务器完全沦陷。PT Luxa Addons插件是一款用于WordPress网站的增强组件,在版本1.2.2及之前的所有版本均受此漏洞影响。由于该插件可能部署在众多企业官网、电子商务平台及个人博客中,漏洞的广泛影响范围使其成为近期WordPress生态系统中需要紧急处理的安全威胁之一。
路径遍历漏洞,又称目录遍历攻击,发生在应用程序未对用户输入的文件路径进行充分验证时。PT Luxa Addons插件在处理文件操作请求时,直接将用户可控的参数拼接到文件路径中,而未进行安全过滤或路径规范化处理。攻击者可以通过构造特殊的路径字符串(如../)来跳出应用程序的预期目录,访问服务器上的任意文件。在利用此漏洞进行任意文件删除时,攻击者通常需要具备低权限用户账户(PR:L),通过发送特制的HTTP请求到存在漏洞的文件操作接口。请求中包含路径遍历序列(如../../../../etc/passwd或../../wp-config.php),应用程序在未进行安全校验的情况下会执行相应的文件删除操作。由于攻击向量为网络远程(AV:N)且无需用户交互(UI:N),具有WordPress订阅者或贡献者级别账户的恶意用户即可实施攻击。