CVE-2025-69097CVE-2025-69097是WordPress WPLMS插件中的一个高危路径遍历漏洞,CVSS评分达到8.6。该漏洞存在于WPLMS插件的1.9.9.5.4及以下版本中,由于对用户输入的路径名未进行充分的限制和验证,攻击者可以利用路径遍历技术访问服务器上的受限目录,并执行任意文件删除操作。WPLMS是一款广受欢迎的WordPress学习管理系统(LMS)插件,被众多教育平台和在线课程网站所使用。由于该漏洞无需认证即可利用(PR:N),且可通过网络远程触发(AV:N),因此具有极高的实际威胁性。攻击者可以利用此漏洞删除网站的关键文件,导致服务中断、数据丢失,甚至可能通过删除安全配置文件来实现进一步的入侵。鉴于WPLMS插件的用户基数庞大,此漏洞可能影响大量使用该插件的在线教育平台,需要尽快采取修复措施。
该路径遍历漏洞源于WPLMS插件在处理文件路径时未对用户输入进行充分的清理和验证。攻击者可以通过构造特殊的路径字符串(如../)来突破应用程序的目录限制,访问上层目录或系统敏感路径。在WPLMS插件中,某些功能模块直接使用用户提供的路径参数而未进行安全过滤,导致攻击者能够操控文件操作函数访问任意位置的文件。具体而言,漏洞可能存在于插件的媒体上传、文件下载或课程资料管理等功能的代码逻辑中。攻击者利用该漏洞可以删除wp-config.php等关键配置文件,导致WordPress网站完全崩溃。此外,攻击者还可能删除主题文件、插件文件或其他网站资源,造成服务中断。由于该漏洞无需任何认证,攻击者可以直接通过HTTP请求触发漏洞利用,对目标网站造成严重破坏。