CVE-2025-68001CVE-2025-68001是WordPress插件g-FFL Checkout中的一个高危安全漏洞,CVSS评分达到满分10.0,属于严重级别。该漏洞存在于插件的文件上传功能中,允许未经认证的攻击者上传任意类型的文件到Web服务器,包括恶意Web Shell脚本。攻击者可以利用此漏洞在受影响的服务器上执行任意代码,从而完全控制网站服务器。g-FFL Checkout是一款用于WordPress网站的插件,主要用于处理表单提交和文件上传功能。由于该漏洞无需任何认证即可被利用,且可以通过网络远程发起攻击,因此对使用该插件的所有WordPress网站构成严重威胁。攻击者可以通过构造特制的文件上传请求,绕过插件的文件类型检查,上传PHP、JSP或其他可执行脚本文件。一旦Web Shell上传成功,攻击者便可以在服务器上执行系统命令、读取敏感配置文件、访问数据库,甚至进一步横向移动到内网其他系统。此漏洞由Patchstack安全团队发现并报告,发现者邮箱为[email protected]。建议所有使用该插件的用户立即采取防护措施,避免遭受攻击。
该漏洞属于危险类型文件无限制上传(Unrestricted Upload of File with Dangerous Type)漏洞。在g-FFL Checkout插件的2.1.0及以下版本中,文件上传功能存在严重的输入验证缺陷。插件在处理用户上传的文件时,未能正确验证上传文件的类型和内容,允许攻击者上传.php、.phtml、.phar等可执行脚本文件。攻击者可以通过构造带有恶意Payload的HTTP POST请求,将Web Shell上传到Web服务器的Web根目录。一旦文件成功上传且路径可访问,攻击者即可通过浏览器或HTTP工具访问该文件,从而在服务器上执行任意PHP代码。典型的Web Shell可能包含system()、exec()、shell_exec()等函数调用,用于执行服务器系统命令。漏洞利用过程中,攻击者通常需要确定上传文件的存储路径,然后通过访问该路径来触发Web Shell的执行。由于插件直接处理文件上传而未进行足够的权限控制和文件类型白名单限制,攻击者可以轻易绕过安全检查。