平台
wordpress
组件
xstore
修复版本
9.5.5
CVE-2025-11746描述了XStore WordPress主题中的本地文件包含(LFI)漏洞。该漏洞允许经过身份验证的攻击者(Subscriber级别及以上)通过etajaxrequiredpluginspopup()函数包含并执行服务器上的任意.php文件。这可能导致攻击者绕过访问控制、获取敏感数据或在能够上传和包含.php文件类型的情况下实现代码执行。
该LFI漏洞的潜在影响非常严重。攻击者可以利用此漏洞读取服务器上的任意文件,包括包含敏感信息的文件,例如数据库凭证、API密钥或源代码。更严重的是,如果攻击者能够上传并包含.php文件,他们就可以执行任意PHP代码,从而完全控制受影响的WordPress站点。这可能导致数据泄露、网站篡改、恶意软件注入,甚至整个服务器的控制权被夺取。由于攻击者只需要Subscriber级别的权限即可利用此漏洞,因此攻击面非常广泛。
该漏洞已公开披露,并且可能存在公开的利用代码。虽然目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,攻击者可能会积极寻找并利用此漏洞。建议密切监控WordPress站点,并及时应用补丁。该漏洞的CVSS评分为8.8(高),表明其具有较高的风险等级。
Websites using the XStore WordPress theme, particularly those with file upload functionality enabled, are at risk. Shared hosting environments where users have limited control over server configurations are also particularly vulnerable, as they may be unaware of the outdated theme version or lack the ability to perform updates.
• wordpress / composer / npm:
grep -r 'et_ajax_required_plugins_popup()' /var/www/html/wp-content/themes/xstore/• wordpress / composer / npm:
wp plugin list | grep xstore• wordpress / composer / npm:
find /var/www/html/wp-content/uploads/ -name '*.php' -type fdisclosure
漏洞利用状态
EPSS
0.15% (36% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将XStore WordPress主题升级至9.5.5或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:首先,限制对etajaxrequiredpluginspopup()函数的访问,只允许受信任的用户访问。其次,确保服务器配置正确,防止上传任意.php文件。第三,实施严格的文件访问控制,限制Web服务器对敏感文件的访问权限。最后,使用Web应用程序防火墙(WAF)来检测和阻止恶意请求。升级后,请验证漏洞是否已成功修复,例如通过尝试触发LFI漏洞并确认其已被阻止。
Actualice el tema XStore a la versión 9.5.5 o superior para mitigar la vulnerabilidad de inclusión de archivos locales. Verifique la fuente de los archivos incluidos para evitar la ejecución de código malicioso. Implemente controles de acceso más estrictos para limitar el acceso a funciones sensibles.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-11746描述了XStore WordPress主题中存在的本地文件包含(LFI)漏洞,允许攻击者执行任意PHP代码。
如果您正在使用XStore WordPress主题的版本低于9.5.5,则您可能受到此漏洞的影响。
立即将XStore WordPress主题升级至9.5.5或更高版本。
虽然目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,攻击者可能会积极寻找并利用此漏洞。
请访问XStore主题的官方网站或WordPress插件目录,查找有关CVE-2025-11746的公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。