3 Ocean Extra plugin for WordPress任意代码执行漏洞(CVE-2025-3472)
一、漏洞描述:
Ocean Extra是一款为WordPress网站设计的免费插件,旨在为OceanWP主题提供额外的功能和灵活性,帮助用户更高效地构建专业级网站。
Ocean Extra plugin for WordPress在2.4.6及之前版本中存在任意代码执行漏洞。该漏洞是由于在受影响版本允许用户执行的操作在运行do_shortcode之前未正确验证值,这使得未经身份验证的攻击者能够在同时安装并激活了WooCommerce的情况下执行任意代码。攻击者成功利用该漏洞可能导致泄露敏感信息、篡改网站内容或执行其他恶意操作等。
二、风险等级:
高
三、影响范围:
Ocean Extra plugin for WordPress <=2.4.6
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://plugins.trac.wordpress.o ... shortcodes.php#L618
4 SAP NetWeaver Visual Composer Metadata Uploader文件上传漏洞(CVE-2025-31324)
一、漏洞描述:
SAP NetWeaver Visual Composer Metadata Uploader是SAP NetWeaver平台中的一个组件,用于上传和管理元数据文件。
SAP NetWeaver Visual Composer Metadata Uploader存在文件上传漏洞。该漏洞是由于受影响组件未进行适当的授权检查,允许未经身份验证的代理上传潜在的恶意可执行二进制文件。攻击者可以利用该漏洞上传并执行恶意代码,从而完全控制受影响的系统,进而影响系统的保密性、完整性和可用性。
二、风险等级:
高
三、影响范围:
SAP NetWeaver Visual Composer Metadata Uploader
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https:/me.sap.com/notes/3594142