CVE-2025-68974CVE-2025-68974是miniOrange WordPress Social Login and Register插件中的一个高危安全漏洞。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,存在于插件的miniorange-login-openid组件中。漏洞源于PHP程序对文件名控制不当,允许攻击者通过构造恶意请求包含服务器本地文件。由于该插件在WordPress生态中广泛应用,此漏洞可能影响大量使用该插件进行社交登录功能的网站。攻击者利用此漏洞可读取服务器上的敏感文件,包括配置文件、凭据、源代码等,进而可能导致进一步的攻击和数据泄露。CVSS评分6.6,属于中等严重程度,但结合实际利用场景和潜在影响,仍需引起高度重视。
该漏洞存在于miniOrange WordPress Social Login and Register插件的7.7.0及以下版本中。漏洞根源在于PHP代码对include/require语句中文件名参数缺乏严格的输入验证。攻击者可以通过HTTP请求参数注入路径遍历序列(如../../)或绝对路径,诱使服务器包含任意本地文件。在WordPress环境中,攻击者可利用此漏洞读取wp-config.php获取数据库凭据和加密密钥,读取/etc/passwd进行用户信息枚举,甚至通过/proc/self/environ读取环境变量获取API密钥等敏感信息。由于CVSS向量显示需要高权限(PR:H),攻击者可能需要先获取管理员或编辑级别的WordPress账户权限,但一旦成功利用,攻击影响范围广泛,可同时影响机密性、完整性和可用性。