CVE-2025-69319CVE-2025-69319是WordPress平台Beaver Builder插件中的一个高危代码注入漏洞,CVSS评分达到7.5分。该漏洞由PatchStack安全团队发现,存在于beaver-builder-lite-version插件2.9.4.1及以下版本中。漏洞类型为"Improper Control of Generation of Code"(代码生成控制不当),允许低权限攻击者在无需用户交互的情况下,通过网络远程利用此漏洞执行任意代码。由于该插件在WordPress生态中广泛应用,成千上万的网站可能受到此漏洞影响。攻击者一旦成功利用,可获得服务器完全控制权,进而窃取数据库中的敏感信息、上传恶意文件或建立持久化后门。建议使用该插件的网站管理员立即采取修复措施。
该代码注入漏洞源于Beaver Builder插件在处理用户输入时缺乏适当的输入验证和输出编码。攻击者可以通过构造特制的请求参数,在插件的代码生成功能中注入恶意PHP代码或JavaScript脚本。由于插件在某些功能模块直接执行或存储了未经充分过滤的用户输入,攻击者能够绕过现有的安全限制。攻击路径为网络远程发起,无需目标站点用户的交互配合。漏洞利用条件要求攻击者具有低权限账户(如订阅者角色),这大大降低了攻击门槛。一旦payload被成功注入,服务器将执行攻击者指定的代码,实现远程代码执行(RCE)或存储型XSS攻击。攻击者常利用此漏洞获取Webshell,进一步渗透内网系统。