在流行的 WordPress 安全插件 WP Ghost 中发现了一个严重的安全漏洞,该插件已被超过 200,000 个网站使用。此漏洞被跟踪为 CVE-2025-26909,严重性评分高达 9.6,可能允许未经身份验证的攻击者执行远程代码并可能接管受影响的网站。该漏洞是由于 ‘showFile()’ 函数中的输入验证不充分造成的,可通过精心构造的 URL 路径来利用该漏洞。
该漏洞特别令人担忧,因为它允许本地文件包含 (LFI),这可能导致远程代码执行 (RCE),具体取决于服务器配置。尽管该漏洞是在特定条件下触发的(当“更改路径”功能设置为 Lite 或 Ghost 模式时),但其对几乎所有设置的广泛适用性使其成为一个重大威胁。
披露该漏洞的安全公司 Patchstack 强调了 RCE 之外的潜在风险,包括信息泄露、会话劫持、日志中毒、源代码访问和拒绝服务 (DoS) 攻击。该漏洞由研究人员 Dimas Maulana 于 2025 年 2 月发现,强调需要持续保持警惕并立即更新以减轻潜在的漏洞利用。来源