平台
wordpress
组件
hackrepair-plugin-archiver
修复版本
2.0.5
CVE-2025-10176 描述了 WordPress Plugin Archiver 插件中的一个任意文件访问漏洞。该漏洞源于 prepare_items 函数中文件路径验证不足,允许经过身份验证的攻击者(具有管理员级别权限及以上)删除服务器上的任意文件。如果删除关键文件(例如 wp-config.php),可能导致远程代码执行。该漏洞影响 Plugin Archiver 插件的 0 到 2.0.4 版本,建议尽快采取措施。
攻击者利用此漏洞可以删除服务器上的任意文件,这构成了一个严重的风险。最直接的影响是数据丢失,但更严重的是,攻击者可以通过删除关键配置文件(如 wp-config.php)来获得对 WordPress 站点的完全控制权,从而执行任意代码。攻击者可以植入恶意软件、窃取敏感数据、篡改网站内容,甚至完全控制服务器。由于 WordPress 插件的广泛使用,该漏洞可能影响大量网站,造成广泛的安全威胁。此漏洞的潜在影响类似于其他文件访问漏洞,但由于其直接导致远程代码执行的可能性,风险更高。
目前,该漏洞的公开利用情况尚不明确,但由于其潜在的严重性,预计可能会出现公开的利用代码。该漏洞已在 2025 年 9 月 12 日公开披露。建议密切关注安全社区的动态,及时获取最新的威胁情报。由于该漏洞允许远程代码执行,因此具有较高的利用概率,可能成为攻击者的目标。
WordPress websites utilizing The Hack Repair Guy's Plugin Archiver plugin, particularly those with weak password policies or compromised administrator accounts, are at significant risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "prepare_items function" /var/www/html/wp-content/plugins/plugin-archiver/• wordpress / composer / npm:
wp plugin list --status=inactive | grep plugin-archiver• wordpress / composer / npm:
wp plugin list | grep plugin-archiver• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/plugin-archiver/ | grep -i 'wp-config.php'disclosure
漏洞利用状态
EPSS
1.03% (77% 百分位)
CISA SSVC
CVSS 向量
为了缓解 CVE-2025-10176 的影响,首要措施是立即升级到修复后的 Plugin Archiver 版本。如果无法立即升级,可以考虑以下临时缓解措施:限制管理员用户的权限,仅授予其执行必要任务的权限;实施严格的文件访问控制,限制对敏感文件的访问;使用 Web 应用防火墙 (WAF) 过滤可疑的文件删除请求;监控服务器日志,查找异常的文件删除活动。此外,可以考虑使用文件完整性监控工具来检测未经授权的文件修改。升级后,请验证文件权限是否正确设置,并检查关键配置文件是否完整。
Actualice el plugin The Hack Repair Guy's Plugin Archiver a la última versión disponible para solucionar la vulnerabilidad de eliminación arbitraria de archivos. Verifique que las actualizaciones automáticas de plugins estén habilitadas en WordPress o descargue la última versión desde el repositorio oficial de WordPress.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-10176 是 WordPress Plugin Archiver 插件中的一个漏洞,允许攻击者删除服务器上的任意文件,可能导致远程代码执行。
如果您正在使用 WordPress Plugin Archiver 插件,并且版本低于 2.0.4,那么您可能受到此漏洞的影响。
立即升级到 WordPress Plugin Archiver 插件的最新版本。如果无法升级,请采取缓解措施,例如限制管理员权限和使用 WAF。
目前,公开利用情况尚不明确,但由于其严重性,预计可能会出现利用代码。
请查阅 WordPress 官方安全公告或 Plugin Archiver 插件的官方网站,以获取有关此漏洞的更多信息。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。