平台
wordpress
组件
fwdevp
修复版本
10.0.1
CVE-2025-28955 描述了 Easy Video Player WordPress & WooCommerce 中的路径遍历漏洞。该漏洞允许未经授权的用户通过构造恶意请求访问服务器上的任意文件,可能导致敏感信息泄露或系统被篡改。此漏洞影响 Easy Video Player WordPress & WooCommerce 的 0.0.0 至 10.0 版本。已发布补丁版本 10.0.1。
攻击者可以利用此路径遍历漏洞访问服务器上的任何文件,只要他们能够向 Easy Video Player WordPress & WooCommerce 发送恶意构造的请求。这可能包括读取配置文件、源代码、数据库备份或其他包含敏感信息的私有文件。攻击者还可以利用此漏洞修改服务器上的文件,从而导致服务中断或恶意代码植入。如果服务器运行在共享主机环境中,则此漏洞可能影响同一服务器上的其他网站和应用程序。此漏洞的潜在影响范围取决于服务器上存储的数据类型和敏感程度。
目前尚无公开的漏洞利用程序 (PoC),但该漏洞的严重性较高,且易于利用,因此存在被利用的风险。该漏洞已于 2025 年 7 月 16 日公开披露。CISA 尚未将其添加到 KEV 目录中。建议密切关注安全社区的动态,并及时采取缓解措施。
WordPress websites utilizing the Easy Video Player Wordpress & WooCommerce plugin, particularly those running older, unpatched versions (0.0.0–10.0), are at risk. Shared hosting environments where users have limited control over plugin updates are also particularly vulnerable.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/easy-video-player-woocommerce/• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/easy-video-player-woocommerce/../../../../etc/passwd' # Check for file disclosuredisclosure
漏洞利用状态
EPSS
0.08% (23% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Easy Video Player WordPress & WooCommerce 升级至 10.0.1 版本或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:限制 Easy Video Player WordPress & WooCommerce 插件的访问权限,只允许必要的用户访问。实施 Web 应用防火墙 (WAF) 规则,以阻止包含路径遍历攻击模式的请求。审查服务器上的文件权限,确保敏感文件受到保护。监控 Easy Video Player WordPress & WooCommerce 的日志文件,查找可疑活动。升级后,请验证漏洞是否已成功修复,例如通过尝试访问受保护的文件并确认访问被拒绝。
Actualice el plugin Easy Video Player Wordpress & WooCommerce a la última versión disponible para solucionar la vulnerabilidad de recorrido de directorio. Verifique las actualizaciones en el panel de administración de WordPress o en el repositorio de plugins de WordPress. Asegúrese de realizar una copia de seguridad del sitio antes de actualizar.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-28955 描述了 Easy Video Player WordPress & WooCommerce 插件中的路径遍历漏洞,允许攻击者访问服务器上的任意文件。
如果您的 Easy Video Player WordPress & WooCommerce 版本低于 10.0.1,则您可能受到此漏洞的影响。
立即将 Easy Video Player WordPress & WooCommerce 升级至 10.0.1 或更高版本。
虽然目前没有公开的漏洞利用程序,但该漏洞的严重性较高,存在被利用的风险。
请访问 FWDesign 的官方网站或 WordPress 插件目录查找官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。