CVE-2026-25001CVE-2026-25001 是 WordPress 插件 Post Snippets 中发现的一个高危漏洞。该漏洞源于对代码生成的不当控制,允许攻击者执行远程代码包含攻击。由于插件在处理用户输入的代码片段时缺乏足够的过滤,经过身份验证的低权限攻击者无需用户交互即可利用此漏洞。成功利用后,攻击者可在服务器端执行任意代码,导致系统机密性、完整性和可用性受到严重影响。受影响的版本为 4.0.12 及以下所有版本。
该漏洞位于 Post Snippets 插件的核心功能中,即允许用户创建和管理可重复使用的代码片段。漏洞原理是插件在接收并存储用户提交的片段内容时,未对输入内容进行严格的类型检查或危险字符过滤。攻击者可以利用低权限账户(如订阅者或投稿者),向插件的后台接口(通常是 AJAX 或 REST API 端点)发送包含恶意 PHP 代码或系统命令的特制数据包。由于插件直接将这些数据作为代码的一部分进行解析或包含,服务器会执行攻击者注入的指令。考虑到 CVSS 向量中的 S:C(Scope Changed),该漏洞可能影响同一服务器上的其他应用或进程,造成严重的横向移动风险。