CVE-2025-68905CVE-2025-68905是WordPress插件jnews-pay-writer中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP远程文件包含类型,具体为"不正确的文件名控制用于Include/Require语句"。漏洞源于插件在处理文件包含请求时未对用户输入进行充分的验证和过滤,攻击者可以通过构造恶意请求包含服务器上的任意本地文件。此漏洞影响jnews-pay-writer 11.0.0及以下所有版本。攻击者利用该漏洞可以读取服务器上的敏感文件,如WordPress配置文件(wp-config.php)、系统配置文件(/etc/passwd)等,可能导致数据库凭证泄露、API密钥外泄等严重后果。鉴于该漏洞的网络可利用性和低权限要求,强烈建议受影响的用户立即采取修复措施。
该漏洞是典型的PHP文件包含类安全缺陷。在jnews-pay-writer插件的某些功能模块中,程序直接使用用户可控的请求参数作为文件路径进行include或require操作,而未进行路径规范化、安全路径检查或输入验证。攻击者可以通过目录遍历技术(如使用../序列)结合文件包含功能,突破预期的文件访问范围。例如,攻击者可能通过构造类似?action=some_action&file=../../../../wp-config的请求,尝试包含WordPress的配置文件。成功利用此漏洞可实现以下攻击效果:(1)读取任意本地文件内容,包括配置文件中存储的数据库凭证、管理员凭据等敏感信息;(2)结合其他漏洞(如文件上传)可能实现远程代码执行;(3)读取日志文件可能获取系统路径信息,为进一步攻击提供情报支持。该漏洞的利用难度为高(AC:H),因为攻击者需要准确了解目标系统的文件结构,但一旦利用成功,影响范围广泛。