CVE-2025-9334CVE-2025-9334是WordPress平台上一款名为"Better Find and Replace – AI-Powered Suggestions"的插件存在的严重安全漏洞。该插件主要用于在WordPress网站中进行高级查找和替换操作,并提供AI驱动的建议功能。漏洞存在于插件的rtafar_ajax函数中,由于该函数缺乏足够的输入验证和权限限制,导致攻击者可以利用此漏洞执行任意代码。攻击者只需拥有WordPress网站的Subscriber(订阅者)级别账户即可利用此漏洞,这意味着几乎任何注册用户都可能成为潜在攻击者。该漏洞的CVSS评分为8.8,属于高危级别,对WordPress网站的安全性构成严重威胁。攻击者成功利用此漏洞后,可以调用插件中任意函数,执行包括数据库操作、文件操作在内的各种危险操作,可能导致网站完全沦陷、数据泄露或被植入恶意代码。由于该插件在WordPress生态中拥有一定量的安装用户,此漏洞的影响范围可能相当广泛。
该漏洞的根本原因在于Better Find and Replace插件的rtafar_ajax AJAX处理函数存在严重的输入验证不足问题。攻击者可以通过构造特定的AJAX请求,操控action参数来调用插件内部定义的任意公共方法。插件的核心文件core/actions/RTAFAR_CustomAjax.php中的rtafar_ajax函数直接根据用户输入的action参数值动态调用对应的方法,而没有进行充分的权限验证和输入过滤。具体来说,攻击者可以通过发送包含恶意action参数的POST请求(如action=rtafar_xxx),触发插件执行任意指定的方法。这些被调用的方法中可能包含对数据库进行操作的函数(如DbReplacer.php中的函数),或者执行其他高风险操作。由于WordPress的Subscriber角色用户默认可以访问AJAX端点,攻击者无需管理员权限即可发起攻击。攻击者还可以利用core/lib/Util.php中的工具函数执行更复杂的操作。官方在3389979版本中已对此漏洞进行了修复,主要措施包括添加权限检查、输入验证和函数调用限制。