平台
wordpress
组件
vikinger
修复版本
1.9.33
CVE-2025-4946 是一个在 Vikinger WordPress 主题中发现的任意文件访问漏洞。由于 vikingerdeleteactivitymediaajax() 函数中文件路径验证不足,认证攻击者(Subscriber 级别及以上)可以删除服务器上的任意文件。此漏洞影响 Vikinger WordPress 主题的所有版本,包括 1.9.32 及更早版本,建议用户尽快更新或采取缓解措施。
该漏洞的潜在影响非常严重。攻击者可以利用此漏洞删除关键文件,例如 wp-config.php,从而获得对 WordPress 站点的完全控制权。攻击者还可以删除其他重要文件,导致网站无法正常运行或数据泄露。由于 Vikinger Media 插件需要安装并激活,攻击者需要具备 Subscriber 级别的访问权限才能利用此漏洞。如果攻击者成功删除 wp-config.php,他们可以修改数据库连接信息,从而访问敏感数据或执行恶意代码。
该漏洞已公开披露,且存在潜在的利用风险。目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,建议用户尽快采取措施进行修复。该漏洞被记录在 NVD 数据库中,CISA 也可能将其添加到 KEV 目录中。
WordPress websites using the Vikinger theme, particularly those with the Vikinger Media plugin installed and active, are at risk. Sites with weak password policies or overly permissive user roles are especially vulnerable, as an attacker could easily gain Subscriber-level access. Shared hosting environments where multiple WordPress sites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r 'vikinger_delete_activity_media_ajax' /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep vikinger• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-admin/admin-ajax.php?action=vikinger_delete_activity_media_ajax | grep -i '200 OK'disclosure
漏洞利用状态
EPSS
2.19% (84% 百分位)
CISA SSVC
CVSS 向量
为了缓解 CVE-2025-4946 漏洞,建议用户立即升级到最新版本的 Vikinger WordPress 主题。如果无法立即升级,可以考虑以下缓解措施:限制用户权限,确保只有管理员才能访问敏感文件。实施严格的文件访问控制,防止未经授权的访问。监控服务器日志,检测可疑活动。如果 Vikinger Media 插件不是必需的,可以考虑禁用该插件。
Actualice el tema Vikinger a una versión posterior a 1.9.32 para mitigar la vulnerabilidad de eliminación arbitraria de archivos. Asegúrese de que el plugin Vikinger Media también esté actualizado. Verifique los permisos de los archivos y directorios para limitar el acceso y reducir el riesgo de explotación.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-4946 是一个在 Vikinger WordPress 主题中发现的漏洞,允许认证攻击者删除服务器上的任意文件,可能导致远程代码执行。
如果您正在使用 Vikinger WordPress 主题 0.0.0–1.9.32 版本,则可能受到影响。请立即检查您的版本并进行更新。
建议立即升级到最新版本的 Vikinger WordPress 主题。如果无法升级,请采取缓解措施,例如限制用户权限和实施严格的文件访问控制。
虽然目前尚未观察到大规模的利用活动,但由于漏洞的严重性和易利用性,建议用户尽快采取措施进行修复。
请访问 Vikinger WordPress 主题的官方网站或 GitHub 仓库,查找有关 CVE-2025-4946 的安全公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。