CVE-2025-64360CVE-2025-64360是WordPress插件Consulting Elementor Widgets中的一个高危安全漏洞,CVSS评分7.5,属于高危级别。该漏洞为PHP本地文件包含(Local File Inclusion, LFI)漏洞,存在于插件的文件包含逻辑中,攻击者可以利用该漏洞包含服务器上的任意本地文件,包括敏感的配置文件、PHP代码文件等。攻击者通过构造恶意请求,操控文件包含路径,可能实现远程代码执行(RCE),从而完全控制受影响的Web服务器。该漏洞由Patchstack团队的[email protected]发现并报告,披露日期为2025年10月31日。由于该插件广泛用于企业咨询类网站,漏洞可能影响大量使用该插件的WordPress站点。
该漏洞存在于Consulting Elementor Widgets插件的PHP文件包含逻辑中。插件在处理某些Elementor小工具时,直接使用用户可控的输入参数作为include/require语句的文件路径,而未进行充分的输入验证和路径安全检查。攻击者可以通过构造包含路径遍历序列(如../../)的请求,绕过目录限制,包含服务器上的任意PHP文件。例如,攻击者可尝试包含wp-config.php获取数据库凭证,或包含日志文件实现代码执行。由于PHP的include语句会执行目标文件中的PHP代码,攻击者可以通过包含预先上传的恶意PHP文件或利用服务器日志来实现远程代码执行。漏洞的CVSS向量显示攻击复杂度为高(AC:H),但由于无需认证(PR:L)且可通过网络利用(AV:N),实际利用仍具有较高威胁。