CVE-2025-64230CVE-2025-64230是WordPress Filr插件中的一个高危路径遍历漏洞,CVSS评分7.7,属于高危级别。该漏洞由Patchstack团队的安全研究员发现并报告,漏洞类型为"Improper Limitation of a Pathname to a Restricted Directory"(路径名限制不当),存在于Filr插件的filr-protection功能中。攻击者可以利用该漏洞通过构造特殊的路径遍历序列(如../)来访问服务器上的受限目录之外的文件,实现任意文件读取或删除操作。由于该漏洞需要低权限认证即可利用,且无需用户交互,攻击门槛相对较低,对使用该插件的WordPress网站构成严重安全威胁。攻击者可通过网络远程利用此漏洞,在获取低权限账户后即可发起攻击,目标是破坏系统可用性。该漏洞影响Filr插件1.2.10及以下所有版本,插件开发者尚未发布官方修复版本。
该路径遍历漏洞存在于WP Chill Filr插件的文件保护功能模块中。漏洞产生的根本原因是应用程序在处理用户输入的文件路径时,未能正确验证和限制路径范围,允许攻击者使用"../"等路径遍历序列来跳出应用程序的预期目录,访问或操作服务器文件系统中的任意文件。攻击者通过构造类似"../../../../etc/passwd"的恶意路径请求,插件会错误地将请求路径解析为服务器根目录下的系统文件,从而实现敏感文件读取。在某些配置下,攻击者还可能利用此漏洞实现任意文件删除,对网站可用性造成严重影响。漏洞利用的关键在于插件对用户提供的文件路径缺少充分的输入验证和路径规范化处理,攻击者可通过URL参数或POST请求体传递恶意路径。修复此漏洞需要在文件操作前对路径进行规范化处理,验证解析后的绝对路径是否在允许的目录范围内,并过滤掉所有路径遍历序列。