漏洞描述 Vite 是一种现代构建工具,可为 Web 应用程序提供快速的开发环境。它利用原生 ES 模块,并提供热模块替换等功能,使其成为开发人员的热门选择。Vite 在6.2.3、6.1.2、6.0.12、5.4.15 和 4.5.10 之前的版本中存在任意文件读取漏洞。'@fs' 拒绝访问 Vite提供允许列表之外的文件。添加 '?raw??' 或 '?import&raw??' 重定向到 URL 会绕过此限制并返回文件内容。
相关漏洞推荐 CVE-2025-30208: Vite 任意文件读取漏洞 POC 2025-09-01 | Vite fofa: body="/@vite/client" CVE-2025-24963: Vitest Browser Mode - Local File Read POC 2025-08-01 | Vitest Vitest is a testing framework powered by Vite. The `__screenshot-error` handler on the browser mode ... CVE-2025-30208: Vite - Arbitrary File Read POC 2025-08-01 | Vite Vite, a provider of frontend development tooling, has a vulnerability in versions prior to 6.2.3, 6.... Wordpress Plugin Depicter /wp-admin/admin-ajax.php depicter-lead-list SQL 注入漏洞(CVE-2025-2011) 无POC 2025-09-19 | Wordpress WordPress插件Depicter的滑块和弹出窗口构建器在包括3.6.1版本在内的所有版本中,由于用户提供的参数缺乏足够的转义处理和现有SQL查询的预处理不足,存在通用的SQL注入漏洞。该漏洞可以... Wordpress Plugin Eventin /wp-admin/admin-ajax.php proxy_image 文件读取漏洞(CVE-2025-3419) 无POC 2025-09-19 | Wordpress Event Manager, Events Calendar, Tickets, Registrations – Eventin 是一个用于 WordPress 的插件。该漏洞存在于其 proxy_i...