平台
wordpress
组件
pt-luxa-addons
修复版本
1.2.3
CVE-2025-60217 描述了 PT Luxa Addons 组件中的路径遍历漏洞。此漏洞允许攻击者通过构造恶意请求访问系统中的任意文件,可能导致敏感信息泄露或系统被篡改。该漏洞影响 PT Luxa Addons 的 0.0.0 到 1.2.2 版本,建议用户尽快升级至 1.2.3 版本以修复此安全问题。
攻击者可以利用此路径遍历漏洞访问服务器上的任意文件,包括配置文件、源代码、数据库备份等。如果攻击者能够访问敏感文件,可能会泄露数据库密码、API 密钥或其他敏感信息,从而导致数据泄露、身份盗窃或进一步的攻击。此外,攻击者还可能利用此漏洞修改服务器上的文件,从而篡改网站内容或植入恶意代码,导致网站被劫持或用户受到恶意软件感染。由于 WordPress 插件的广泛使用,该漏洞可能影响大量网站,造成广泛的安全风险。
目前尚无公开的漏洞利用程序 (PoC),但由于路径遍历漏洞的常见性,存在被利用的风险。该漏洞已于 2025 年 10 月 22 日公开披露。建议密切关注安全社区的动态,及时了解最新的漏洞信息和利用方法。
Websites utilizing the ypromo PT Luxa Addons plugin, particularly those running older, unpatched versions (0.0.0–1.2.2), are at significant risk. Shared hosting environments where multiple websites share the same server are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/pt-luxa-addons/*• generic web:
curl -I https://example.com/wp-content/plugins/pt-luxa-addons/../../../../etc/passwd• wordpress / composer / npm:
wp plugin list | grep 'pt-luxa-addons'• wordpress / composer / npm:
wp plugin update pt-luxa-addonsdisclosure
漏洞利用状态
EPSS
0.05% (16% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 PT Luxa Addons 升级至 1.2.3 或更高版本。如果无法立即升级,可以尝试限制 WordPress 插件的上传目录权限,并禁用不必要的插件。此外,可以配置 Web 应用防火墙 (WAF) 来检测和阻止包含路径遍历攻击模式的请求。监控服务器的访问日志,查找可疑的文件访问尝试,并及时采取措施。
Actualice el plugin PT Luxa Addons a la última versión disponible para mitigar la vulnerabilidad de recorrido de directorio. Verifique las actualizaciones del plugin directamente en el panel de administración de WordPress o a través del repositorio de plugins de WordPress. Asegúrese de realizar una copia de seguridad completa del sitio antes de actualizar cualquier plugin.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-60217 是 PT Luxa Addons 0.0.0–1.2.2 版本中发现的路径遍历漏洞,允许攻击者访问服务器上的任意文件。
如果您正在使用 PT Luxa Addons 的 0.0.0 到 1.2.2 版本,则可能受到此漏洞的影响。请立即升级至 1.2.3 或更高版本。
最简单的修复方法是升级 PT Luxa Addons 至 1.2.3 或更高版本。
目前尚无公开的漏洞利用程序,但由于路径遍历漏洞的常见性,存在被利用的风险。
请访问 PT Luxa Addons 官方网站或 WordPress 插件目录,查找有关此漏洞的官方公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。