CVE-2025-12137
Import WP – Export et Import de fichiers CSV et XML vers WordPress <= 2.14.16 - Lecture de fichier arbitraire (Admin+ authentifié)
- Publié
- 1 nov. 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
Import WP – Export et Import de fichiers CSV et XML vers WordPress <= 2.14.16 - Lecture de fichier arbitraire (Admin+ authentifié)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Le plugin Import WP – Export and Import CSV and XML files to WordPress pour WordPress est vulnérable à une lecture arbitraire de fichiers dans toutes les versions jusqu'à la version 2.14.16 incluse. Cela est dû au fait que le point de terminaison de l'API REST du plugin accepte des chemins de fichiers absolus arbitraires sans validation appropriée dans la fonction 'attach_file()' lors du traitement des actions 'file_local'. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau administrateur et supérieur, de lire des fichiers arbitraires sur le système de fichiers du serveur, y compris des fichiers de configuration sensibles et des fichiers système, via le paramètre 'local_url'.
Exploit de preuve de concept pour CVE-2025-12137 démontrant la divulgation de fichiers locaux via le point de terminaison d'importation de l'API REST d'un plugin WordPress. Inclut un code JavaScript étape par étape pour attacher, traiter et prévisualiser des fichiers serveur arbitraires.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.