平台
wordpress
组件
wpgym
修复版本
67.7.1
CVE-2025-3671 描述了 WPGYM - Wordpress Gym Management System 插件中的一个本地文件包含 (LFI) 漏洞。该漏洞允许经过身份验证的攻击者(Subscriber 级别及以上)包含并执行服务器上的任意文件,从而可能导致代码执行。该漏洞影响 WPGYM Gym Management System 的所有版本,直至包括 67.7.0 版本。建议用户尽快更新到修复版本或采取适当的缓解措施。
该漏洞的影响非常严重,攻击者可以利用它来绕过访问控制,获取敏感数据,甚至在服务器上执行任意代码。攻击者可以通过将恶意 PHP 代码包含到服务器上的文件来利用此漏洞,例如通过上传图像或其他“安全”文件类型。一旦成功,攻击者可以完全控制受影响的 WordPress 站点,窃取用户数据、修改网站内容或将其用于恶意目的。由于该漏洞允许代码执行,因此可能导致严重的系统安全风险,甚至可能影响到整个服务器的安全性。
目前尚无公开的漏洞利用代码 (PoC),但该漏洞的严重性较高,存在被利用的风险。该漏洞已发布,并被分配了 CVE 编号。建议密切关注安全社区的动态,以便及时了解最新的漏洞信息和缓解措施。由于该漏洞允许代码执行,因此可能成为攻击者的目标。
WordPress websites utilizing the WPGYM plugin, particularly those with Subscriber-level users or higher, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others. Legacy configurations with outdated WordPress versions or plugins may be more vulnerable.
• wordpress / composer / npm:
grep -r "page=../../../../" /var/www/html/wp-content/plugins/wpgym/• wordpress / composer / npm:
wp plugin list --status=inactive | grep wpgym• wordpress / composer / npm:
wp plugin update wpgym --all• generic web: Check WordPress error logs for attempts to access files outside the intended directory structure, specifically related to the 'page' parameter.
disclosure
漏洞利用状态
EPSS
0.18% (39% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 WPGYM Gym Management System 插件升级到修复版本。如果无法立即升级,可以考虑以下临时缓解措施:限制文件上传类型,确保上传目录没有可执行权限,并实施严格的访问控制策略,以限制 Subscriber 级别的用户对敏感文件的访问。此外,可以考虑使用 Web 应用防火墙 (WAF) 来检测和阻止恶意请求。定期审查 WordPress 插件的安全性,并及时更新所有插件,以减少潜在的安全风险。
Actualice el plugin WPGYM a la última versión disponible para mitigar la vulnerabilidad de inclusión de archivos locales. Verifique las fuentes oficiales del plugin (Wordfence, CodeCanyon) para obtener la versión actualizada y las instrucciones de instalación. Considere implementar medidas de seguridad adicionales, como restringir el acceso a archivos sensibles y validar las entradas del usuario.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-3671 是 WPGYM Gym Management System WordPress 插件中的一个本地文件包含漏洞,允许攻击者包含并执行服务器上的任意文件,可能导致代码执行。
如果您正在使用 WPGYM Gym Management System 插件的版本低于或等于 67.7.0,则您可能受到此漏洞的影响。
建议立即将 WPGYM Gym Management System 插件升级到修复版本。
目前尚无公开的漏洞利用代码,但由于漏洞的严重性,存在被利用的风险。
请访问 WPGYM Gym Management System 的官方网站或 WordPress 插件目录,以获取有关此漏洞的官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。