关键词

安全漏洞

近日,安全研究人员披露了 WordPress 热门主题 “Alone – Charity Multipurpose Non-profit” 中存在一个严重漏洞(CVE-2025-5394),该漏洞正在被黑客团体大规模主动利用,可能导致网站完全被控制。该主题被广泛用于慈善机构和非营利组织官网,当前影响范围广泛,风险等级极高。

该漏洞的本质是该主题内部一个名为alone_import_pack_install_plugin()的函数,在设计上缺少权限验证,攻击者无需认证即可通过 AJAX 请求调用该函数,从远程 URL 上传并安装任意插件。这种漏洞允许黑客在未登录的情况下,将包含后门的 ZIP 插件上传至目标站点,并通过后门文件执行任意 PHP 代码,从而实现远程控制。

该漏洞影响 Alone 主题 7.8.3 及之前的所有版本,已于 2025 年 6 月 16 日在版本 7.8.5 中修复。安全公司 Wordfence 报告称,该漏洞从 7 月 12 日起被黑客利用,早于漏洞公开披露时间,说明攻击者可能通过持续监控代码变更来抢先发起攻击。

目前观察到的攻击行为包括上传名为wp-classic-editor.zip或background-image-cropper.zip的伪装插件,内部含有可执行的 PHP 后门文件。这些文件一旦部署成功,攻击者即可远程执行命令、上传额外文件、注入 WebShell、创建非法管理员账户,甚至安装图形化文件管理器进行进一步操作。

Wordfence 截至目前已拦截超过十二万次攻击尝试,并公布了多个参与攻击的源 IP。尽管漏洞已修复,但仍有大量站点未及时更新,处于极高风险之中。

建议所有使用 Alone 主题的站点管理员立即升级至 7.8.5 或更高版本,检查是否存在可疑管理员账户,并在日志中排查对admin-ajax.php?action=alone_import_pack_install_plugin的请求记录。此外,应对网站根目录及插件目录进行安全扫描,查找是否存在异常 PHP 文件或未授权的插件目录。

若有条件,建议为 WordPress 后台接口增加访问控制、部署 Web 应用防火墙并定期备份数据,以提高整体安全防护能力。此次事件再次表明,第三方主题和插件中的功能性代码若缺乏安全验证,极易成为黑客攻击的突破口。站点管理员应持续关注安全更新,并建立代码变更、插件安全性审查等机制,以降低因漏洞带来的严重后果。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!