平台
wordpress
组件
instawp-connect
修复版本
0.1.1
CVE-2025-2636 描述了 InstaWP Connect – 1-click WP Staging & Migration WordPress 插件中的本地文件包含 (LFI) 漏洞。该漏洞允许未经身份验证的攻击者通过 'instawp-database-manager' 参数包含并执行服务器上的任意文件,从而可能导致敏感数据泄露或代码执行。受影响的版本包括 0.0.0 到 0.1.0.85。目前已发布补丁,建议用户尽快更新。
该 LFI 漏洞的潜在影响非常严重。攻击者可以利用此漏洞读取服务器上的任意文件,包括包含敏感信息的文件,例如数据库凭据、API 密钥或源代码。更糟糕的是,如果服务器配置允许,攻击者可能能够执行任意 PHP 代码,从而完全控制受感染的 WordPress 站点。这可能导致数据泄露、网站篡改、恶意软件注入,甚至服务器被完全控制。由于该漏洞无需身份验证,攻击者可以轻易地利用它,造成广泛的破坏。
目前尚未公开发现针对此漏洞的利用代码,但由于其易于利用,预计未来可能会出现。该漏洞已添加到 NVD 数据库,CISA 尚未将其添加到 KEV 目录。建议密切关注安全社区的动态,并及时采取必要的安全措施。
WordPress websites using the InstaWP Connect plugin, particularly those with default file upload permissions or those running older, unpatched versions of WordPress, are at significant risk. Shared hosting environments where users have limited control over server file permissions are also particularly vulnerable.
• wordpress / composer / npm:
grep -r 'instawp-database-manager' /var/www/html/• wordpress / composer / npm:
wp plugin list | grep InstaWP Connect• wordpress / composer / npm:
find /var/www/html/wp-content/plugins/instawp-connect -type f -name '*.php' -print0 | xargs -0 grep 'instawp-database-manager'disclosure
漏洞利用状态
EPSS
10.16% (93% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 InstaWP Connect 插件升级到最新版本,该版本修复了此漏洞。如果无法立即升级,可以考虑以下临时缓解措施:限制对 WordPress 插件目录的访问权限,确保服务器配置不允许上传或执行任意 PHP 文件。此外,实施 Web 应用防火墙 (WAF) 可以帮助检测和阻止利用此漏洞的攻击尝试。监控 WordPress 站点日志,查找可疑活动,例如对 'instawp-database-manager' 参数的异常请求。
Actualice el plugin InstaWP Connect a una versión corregida. La vulnerabilidad de inclusión de archivos locales no autenticados permite la ejecución de código arbitrario. Verifique las actualizaciones disponibles en el repositorio de plugins de WordPress o en el sitio web del desarrollador.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-2636 是 InstaWP Connect WordPress 插件中发现的本地文件包含(LFI)漏洞,允许攻击者执行任意文件。
如果您正在使用 InstaWP Connect 插件的版本 0.0.0–0.1.0.85,则您可能受到影响。请立即更新。
升级到最新版本的 InstaWP Connect 插件以修复此漏洞。
目前尚未公开发现利用代码,但由于漏洞易于利用,预计未来可能会出现。
请访问 InstaWP Connect 官方网站或 WordPress 插件目录,查找有关此漏洞的官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。