CVE-2025-62868CVE-2025-62868是WordPress插件Edge CPT中发现的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(PHP Remote File Inclusion)类型,具体表现为PHP程序中对Include/Require语句的文件名控制不当,导致本地文件包含(Local File Inclusion,LFI)问题。攻击者无需认证即可利用此漏洞,在服务器上读取敏感文件,如配置文件、凭据文件、系统文件等。漏洞影响Edge CPT插件从某个未知版本到1.4的所有版本。由于该漏洞属于高复杂度攻击(AC:H),需要特定技术条件才能成功利用,但仍对使用该插件的WordPress站点构成严重威胁。建议受影响的用户立即采取防御措施,将插件升级到最新版本。
该漏洞存在于Edge CPT插件的文件处理逻辑中。攻击者可以通过构造特殊的HTTP请求,利用插件中不安全的include或require语句,尝试包含服务器上的本地文件。由于插件未对用户输入进行充分的路径遍历(Path Traversal)过滤,攻击者可能使用../等目录遍历字符来访问Web根目录之外的文件。在某些配置下,如果服务器允许URL包含(allow_url_include),攻击者甚至可能包含远程恶意文件,实现远程代码执行。典型的利用场景包括:1)读取wp-config.php获取数据库凭据;2)读取/etc/passwd进行用户枚举;3)在特定条件下写入webshell实现持久化控制。防御重点在于对所有文件包含路径进行严格验证,避免使用用户可控的输入作为文件路径。