CVE-2025-69312CVE-2025-69312是Xpro Elementor Addons WordPress插件中的一个严重安全漏洞,CVSS评分高达9.1分(严重级别)。该漏洞属于"Unrestricted Upload of File with Dangerous Type"类型,即危险类型的文件无限制上传漏洞。攻击者可以利用此漏洞上传恶意Web Shell到Web服务器,从而实现远程代码执行(RCE),完全控制受影响的网站。
此漏洞影响Xpro Elementor Addons插件的1.4.19.1及以下所有版本。攻击者需要具备高权限(如管理员或编辑权限)才能利用此漏洞,但一旦成功,攻击者可以在服务器上执行任意代码、窃取敏感数据、安装后门或进一步横向移动到其他系统。
该漏洞由Patchstack安全团队发现并报告(发现者:[email protected])。由于该插件在WordPress生态中广泛使用,此漏洞可能影响大量网站。由于CVSS评分达到9.1且可以通过网络远程利用,强烈建议所有使用该插件的用户立即采取修复措施。
漏洞位于Xpro Elementor Addons插件的文件上传功能中,该功能未能正确验证上传文件的类型和内容。攻击者可以通过以下方式利用此漏洞:
1. 首先,攻击者需要登录WordPress后台并具备编辑或更高权限(PR:H)。
2. 攻击者构造恶意请求,将包含PHP代码的Web Shell文件(如shell.php)伪装成合法文件类型上传到服务器。
3. 插件的文件上传模块未对上传文件的扩展名、MIME类型和文件内容进行充分验证,允许.php等可执行文件直接上传。
4. 上传成功后,攻击者访问上传的Web Shell文件(如/wp-content/uploads/xpro-elementor-addons/shell.php),即可在服务器上执行任意PHP代码或系统命令。
5. 通过Web Shell,攻击者可以:
- 读取数据库配置文件获取凭据
- 植入持久化后门
- 下载/上传文件
- 横向移动到同服务器其他网站
- 建立反弹Shell连接
该漏洞的利用复杂度较低(AC:L),攻击者可以通过自动化工具批量扫描并利用存在漏洞的网站。