平台
wordpress
组件
wp-review
修复版本
5.3.6
CVE-2025-2158 描述了 WordPress Review Plugin: The Ultimate Solution for Building a Review Website 插件中的本地文件包含(LFI)漏洞。该漏洞允许经过身份验证的攻击者(拥有贡献者级别或更高权限)通过自定义字段包含并执行任意文件,从而可能导致代码执行。受影响的版本包括 0.0.0 到 5.3.5。建议尽快升级插件或采取缓解措施以降低风险。
该 LFI 漏洞的潜在影响非常严重。攻击者可以利用此漏洞在服务器上执行任意 PHP 代码,从而完全控制受影响的 WordPress 站点。攻击者可以读取敏感文件,例如数据库凭据、配置文件,甚至修改网站内容。更进一步,攻击者可以利用此漏洞进行横向移动,攻击其他与 WordPress 站点共享服务器资源的系统。由于该漏洞需要身份验证,但贡献者级别的权限即可利用,因此攻击者可能无需拥有管理员权限即可执行恶意操作。此漏洞的严重程度与类似的文件包含漏洞相当,例如在其他 WordPress 插件中发现的漏洞,可能导致网站被完全控制。
目前,该漏洞尚未被广泛利用,但由于其严重性,预计可能会成为攻击者的目标。该漏洞已公开披露,并且可能存在公开的利用代码。建议密切关注安全社区的动态,并及时采取缓解措施。CISA 尚未将其添加到 KEV 目录,但由于其高 CVSS 评分和潜在影响,应将其视为高风险漏洞。
WordPress websites utilizing the 'WordPress Review Plugin: The Ultimate Solution for Building a Review Website' plugin, particularly those running versions 0.0.0 through 5.3.5, are at risk. Shared hosting environments where users have Contributor-level access are especially vulnerable, as they provide the necessary authentication to exploit the vulnerability. Sites with weak file upload permissions are also at increased risk.
• wordpress / composer / npm:
grep -r "wp_query_vars['post_type']" /var/www/html/wp-content/plugins/the-ultimate-review-plugin-for-wordpress/• wordpress / composer / npm:
wp plugin list | grep "The Ultimate Solution for Building a Review Website"• wordpress / composer / npm:
find /var/www/html/wp-content/uploads/ -name '*.php' -type f -mtime -7disclosure
漏洞利用状态
EPSS
0.52% (67% 百分位)
CISA SSVC
CVSS 向量
解决 CVE-2025-2158 的最佳方法是立即升级 WordPress Review Plugin 插件到修复版本。如果无法立即升级,可以考虑以下缓解措施:首先,限制用户上传文件的类型,确保无法上传 PHP 文件。其次,禁用或限制 pearcmd 命令的访问权限,以防止攻击者利用其执行恶意代码。第三,实施 Web 应用防火墙(WAF)规则,以检测和阻止尝试利用 LFI 漏洞的请求。最后,定期审查 WordPress 站点的自定义字段,确保没有可疑的文件包含尝试。升级后,请验证插件是否已成功更新,并检查网站是否存在任何异常行为。
Actualice el plugin WordPress Review Plugin: The Ultimate Solution for Building a Review Website a la última versión disponible para solucionar esta vulnerabilidad de inclusión de archivos locales. Verifique que los permisos de los archivos y directorios sean los adecuados para evitar accesos no autorizados. Considere deshabilitar la ejecución de PHP en directorios donde no sea necesaria.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-2158 是 WordPress Review Plugin 插件中发现的本地文件包含(LFI)漏洞,允许攻击者执行任意代码。
如果您正在使用 WordPress Review Plugin 插件的版本在 0.0.0 到 5.3.5 之间,则可能受到影响。
立即升级 WordPress Review Plugin 插件到修复版本。如果无法升级,请采取缓解措施,例如限制文件上传类型和禁用 pearcmd。
虽然目前尚未广泛利用,但由于其严重性,预计可能会成为攻击者的目标。
请查阅 WordPress 官方安全公告或 WordPress Review Plugin 插件的官方网站,以获取有关此漏洞的更多信息。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。