平台
wordpress
组件
countdown-builder
修复版本
2.8.10
CVE-2025-2270描述了Countdown, Coming Soon, Maintenance – Countdown & Clock WordPress插件中的本地文件包含(LFI)漏洞。该漏洞允许未经身份验证的攻击者通过createCdObj函数包含并执行服务器上的文件,从而可能导致代码执行。受影响的版本包括从0.0.0到2.8.9.1。建议立即升级到2.8.10版本以解决此安全问题。
此LFI漏洞的潜在影响非常严重。攻击者可以利用此漏洞包含并执行任意PHP代码,从而完全控制受影响的WordPress站点。攻击者可以读取敏感文件,例如数据库凭据、配置文件和用户数据。更严重的是,攻击者可以利用此漏洞上传恶意文件,执行恶意代码,并最终控制整个服务器。由于该漏洞无需身份验证,攻击者可以轻松地利用它,从而导致大规模的破坏和数据泄露。此漏洞的严重程度类似于其他已知的WordPress插件漏洞,可能导致网站被完全劫持。
该漏洞已公开披露,且存在潜在的利用风险。目前尚未观察到大规模的利用活动,但由于漏洞的易利用性,攻击者可能会积极寻找利用机会。该漏洞已添加到CISA KEV目录中,表明其具有中等概率被利用。建议尽快采取缓解措施。
Websites utilizing the Countdown, Coming Soon, Maintenance – Countdown & Clock plugin, particularly those running older, unpatched versions (0.0.0–2.8.9.1), are at significant risk. Shared hosting environments where WordPress installations have limited access controls are also particularly vulnerable.
• wordpress / composer / npm:
grep -r 'createCdObj' /var/www/html/wp-content/plugins/countdown-coming-soon-maintenance-countdown-clock/• wordpress / composer / npm:
wp plugin list | grep 'Countdown, Coming Soon, Maintenance'• wordpress / composer / npm:
wp plugin update countdown-coming-soon-maintenance-countdown-clockdisclosure
漏洞利用状态
EPSS
0.65% (71% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将Countdown WordPress插件升级到2.8.10版本或更高版本。如果升级会导致网站中断,可以考虑回滚到之前的稳定版本,但请注意这只是临时解决方案。此外,可以实施一些额外的安全措施来降低风险。例如,可以使用Web应用防火墙(WAF)来阻止对createCdObj函数的恶意请求。还可以审查插件的配置文件,确保没有暴露敏感信息。最后,定期扫描WordPress站点,以检测潜在的入侵迹象。
Actualice el plugin Countdown, Coming Soon, Maintenance – Countdown & Clock a la versión 2.8.10 o superior para mitigar la vulnerabilidad de inclusión de archivos locales. Verifique que su instalación de WordPress esté actualizada y que tenga las últimas medidas de seguridad implementadas. Considere utilizar un plugin de seguridad de WordPress para una protección adicional.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-2270描述了Countdown WordPress插件中的一个本地文件包含(LFI)漏洞,允许攻击者执行服务器上的PHP代码。
如果您正在使用Countdown WordPress插件的版本低于2.8.10,则您可能受到此漏洞的影响。
立即将Countdown WordPress插件升级到2.8.10或更高版本。
虽然目前尚未观察到大规模的利用活动,但由于漏洞的易利用性,存在被积极利用的风险。
请访问Countdown WordPress插件的官方网站或WordPress插件目录,查找有关CVE-2025-2270的公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。