CVE-2025-60227CVE-2025-60227是WordPress WP Pipes插件中的一个高危路径遍历漏洞,CVSS评分达到8.6。该漏洞存在于ThimPress WP Pipes插件的1.4.3及以下版本中,攻击者可以利用此漏洞实现任意文件删除操作。漏洞的根本原因在于应用程序对用户提供的文件路径没有进行充分的验证和限制,允许攻击者通过构造特殊的路径字符串访问受限制目录之外的资源。由于该漏洞无需认证即可利用,且可以通过网络远程触发,因此具有较高的安全风险。WordPress作为全球使用最广泛的内容管理系统之一,其插件生态系统中存在的安全漏洞可能影响大量网站。WP Pipes插件主要用于数据管道和内容聚合功能,漏洞的存在可能导致网站数据丢失、服务中断甚至进一步的入侵行为。
该路径遍历漏洞源于WP Pipes插件在处理文件路径时未正确验证用户输入的路径字符串。攻击者可以利用../这样的目录遍历序列来逃离预期的目录范围,访问系统任意文件。在Web应用程序中,路径遍历攻击通常发生在文件包含、文件读取或文件删除等功能中。攻击者通过在请求参数中注入恶意路径(如../../etc/passwd或../../wp-config.php),可以读取敏感配置文件或删除关键系统文件。对于WordPress站点而言,wp-config.php包含了数据库凭证和加密密钥等敏感信息,一旦被攻击者获取将导致严重后果。此外,该漏洞可能被用于删除.htaccess等安全配置文件,从而绕过服务器的安全限制。攻击者通过构造特定的HTTP请求,利用插件的文件操作功能执行未授权的文件访问操作。