平台
wordpress
组件
wp-ultimate-csv-importer
修复版本
7.20.1
7.20.1
CVE-2025-2007 描述了 WP Ultimate CSV Importer – Import CSV, XML & Excel into WordPress 插件中的任意文件访问漏洞。该漏洞源于 deleteImage() 函数中文件路径验证不足,允许具有订阅者级别或更高权限的认证攻击者删除服务器上的任意文件。受影响的版本包括 0.0.0 至 7.19,并在 7.20 版本中重新引入,随后在 7.20.1 版本中修复。
攻击者可以利用此漏洞删除服务器上的任意文件,例如 wp-config.php。成功删除 wp-config.php 文件将导致网站无法访问,并可能允许攻击者完全控制服务器。由于该插件广泛使用,且许多网站使用订阅者级别的用户进行数据导入,因此潜在影响非常大。攻击者可以利用此漏洞获取敏感信息,篡改网站内容,甚至执行恶意代码,从而对网站和用户造成严重损害。此漏洞的严重性与删除关键配置文件后可能导致的远程代码执行风险相当。
目前尚未公开发现大规模利用此漏洞的活动。该漏洞已添加到 CISA KEV 目录中,表明其具有中等概率被利用。公开的 PoC 尚未出现,但由于漏洞的严重性和易于利用,预计未来可能会出现。NVD 和 CISA 的发布日期为 2025-04-01。
WordPress websites using the WP Ultimate CSV Importer plugin, particularly those with Subscriber-level users who have access to import and export functionality, are at risk. Shared hosting environments where file permissions are less tightly controlled are also more vulnerable.
• wordpress / composer / npm:
grep -r 'deleteImage(' /var/www/html/wp-content/plugins/wp-ultimate-csv-importer/• wordpress / composer / npm:
wp plugin list --status=active | grep 'wp-ultimate-csv-importer'• wordpress / composer / npm:
wp plugin update wp-ultimate-csv-importer --alldisclosure
漏洞利用状态
EPSS
5.63% (90% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 WP Ultimate CSV Importer 插件升级至 7.20.1 版本。如果无法立即升级,可以考虑暂时禁用插件,以防止未经授权的文件删除。此外,可以实施更严格的文件权限控制,限制订阅者级别的用户对服务器文件的访问。使用 Web 应用防火墙 (WAF) 规则来阻止可疑的文件删除请求,并定期审查服务器日志,以检测任何异常活动。建议使用 Sigma 或 YARA 规则来检测潜在的攻击行为。
Actualice el plugin WP Ultimate CSV Importer a la versión 7.20.1 o superior para solucionar la vulnerabilidad de eliminación arbitraria de archivos. Esta actualización corrige la falta de validación adecuada de las rutas de los archivos, previniendo que atacantes con privilegios de suscriptor o superiores puedan eliminar archivos sensibles en el servidor.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-2007 是 WP Ultimate CSV Importer 插件中的一个漏洞,允许攻击者删除服务器上的任意文件,可能导致远程代码执行。CVSS 评分为 8.1 (高危)。
如果您正在使用 WP Ultimate CSV Importer 插件的版本低于 7.20.1,则可能受到此漏洞的影响。请立即升级到最新版本。
将 WP Ultimate CSV Importer 插件升级至 7.20.1 版本。如果无法升级,请暂时禁用插件。
目前尚未公开发现大规模利用此漏洞的活动,但由于漏洞的严重性,预计未来可能会出现。
请访问 WP Ultimate CSV Importer 插件的官方网站或 WordPress 插件目录,查找有关此漏洞的公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。