CVE-2025-68996CVE-2025-68996是WordPress插件Responsive Posts Carousel Pro中发现的一个高危安全漏洞。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,CVSS评分达到7.5分(高危级别)。漏洞源于该插件在处理文件包含请求时对用户输入的文件路径验证不当,攻击者可以通过构造恶意请求利用此漏洞读取服务器上的敏感文件,如配置文件、凭据文件、系统文件等。由于攻击复杂度较低且无需高权限即可利用,此漏洞对使用该插件的WordPress网站构成严重安全威胁。攻击者一旦成功利用,可能获取数据库凭据、API密钥或其他敏感配置信息,进而可能导致进一步的攻击,如远程代码执行。
该漏洞存在于Responsive Posts Carousel Pro插件的PHP代码中,具体是文件包含逻辑未对用户可控的输入进行充分的路径验证和清理。攻击者可以通过HTTP请求参数传入精心构造的文件路径,插件的include或require语句会直接加载该文件。典型的攻击场景是使用目录遍历字符(如../../../)配合目标文件路径,例如读取/etc/passwd或WordPress配置文件wp-config.php。由于PHP的include/require函数在处理文件路径时的特性,攻击者甚至可能通过日志文件注入PHP代码实现远程代码执行。CVSS向量显示攻击向量为网络级别,所需权限较低(低权限),无需用户交互即可完成攻击,且对机密性、完整性和可用性均造成高影响。