CVE-2025-60235CVE-2025-60235是WordPress插件Support Ticket System for WooCommerce中的一个严重安全漏洞。该漏洞允许未经认证的攻击者通过上传恶意文件来执行任意代码。漏洞存在于插件的文件上传功能中,由于缺乏对上传文件类型的充分验证和限制,攻击者可以上传包含恶意代码的PHP文件,并在服务器上执行这些代码,从而获得完整的服务器控制权。此漏洞的CVSS评分高达10.0,属于最严重的漏洞级别,对使用该插件的WordPress网站构成极高风险。攻击者无需任何权限或用户交互即可成功利用此漏洞,只需能够访问目标网站即可发起攻击。
该漏洞是典型的任意文件上传(Arbitrary File Upload)漏洞,存在于WordPress插件Support Ticket System for WooCommerce的支持工单文件上传功能中。漏洞的根本原因在于插件未对用户上传的文件进行充分的类型检查和内容验证。攻击者可以构造包含恶意PHP代码的文件(如webshell),通过插件的文件上传接口上传到服务器。由于插件未正确限制上传文件类型且未对上传文件内容进行安全检查,恶意文件可以被保存在可访问的目录中。随后,攻击者通过直接访问该上传文件,触发其中的恶意PHP代码执行,从而在Web服务器上实现远程代码执行(RCE)。由于CVSS向量显示攻击复杂度低且无需认证,该漏洞极易被大规模自动化扫描和利用工具利用。