CVE-2025-60730CVE-2025-60730是PerfreeBlog v4.0.11版本中的一个高危安全漏洞,源于unInstallTheme函数存在路径遍历和权限控制缺陷。攻击者可通过构造恶意请求,利用该漏洞删除服务器上的任意文件,包括系统配置文件、数据库文件、网站源码等。由于该漏洞无需认证即可利用(CVSS评分7.6),且对系统机密性影响较高,因此对使用PerfreeBlog的系统构成严重威胁。攻击者可通过删除关键文件导致网站功能瘫痪、数据丢失或进一步实施远程代码执行攻击。
漏洞位于PerfreeBlog的unInstallTheme函数中,该函数在处理主题卸载操作时,未对用户输入的文件路径进行充分的验证和过滤。攻击者可以通过构造包含路径遍历字符(如../)的请求参数,指定要删除的目标文件路径。由于函数以系统权限运行,攻击者可以删除任意文件。攻击流程:1)攻击者登录系统并访问主题管理功能;2)构造包含恶意路径的主题卸载请求;3)服务器解析请求时未进行路径规范化检查;4)通过路径遍历指定系统关键文件路径;5)服务器执行文件删除操作,导致系统文件被破坏。该漏洞与CWE-22路径遍历和CWE-284权限控制不当相关。