WordPress wp-event-solution 插件 /wp-admin/admin-ajax.php 文件读取漏洞(CVE-2025-47445)

2025-12-19 WordPress wp-event-solution PoC No

Description

WordPress的wp-event-solution插件存在文件读取漏洞(CVE-2025-47445),攻击者可通过向/wp-admin/admin-ajax.php发送POST请求,构造action=proxy_image和url参数传入路径遍历字符或敏感文件路径(如/etc/passwd),读取服务器上的敏感文件,无需授权即可获取敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities