CVE-2025-67914CVE-2025-67914是WordPress VidMov主题中的一个高危路径遍历漏洞,CVSS评分7.7。该漏洞允许经过身份验证的低权限用户通过构造特殊的路径字符串'.../...//'来遍历服务器文件系统,访问本应受保护的文件资源。VidMov是一款流行的WordPress视频主题,由beeteam368开发,被广泛应用于视频分享网站。由于该漏洞利用无需用户交互,且可导致敏感文件泄露,因此被评定为高危漏洞。攻击者可能利用此漏洞读取服务器上的配置文件、数据库凭证或其他敏感信息,进而可能实现进一步的攻击。
该路径遍历漏洞源于VidMov主题对用户输入的文件路径验证不充分。攻击者可以利用'.../...//'这种特殊构造的路径字符串来绕过安全检查。在正常的路径遍历攻击中,攻击者使用'../'来向上访问目录,而该漏洞的特殊之处在于使用了'.../...//'这种多层嵌套的路径表示法。服务器在处理请求时未能正确规范化或验证这些路径,导致攻击者可以访问应用目录之外的文件。攻击者通过在HTTP请求中注入特定的路径参数,利用主题的文件读取功能来获取目标文件内容。此类漏洞通常出现在文件包含、文件读取或资源加载等功能中,开发者需要确保对所有用户提供的路径进行严格的验证和规范化处理。