# Propovoice <=1.7.6.7 未授权文件读取漏洞
## 概述
Propovoice: All-in-One Client Management System 插件是用于 WordPress 的客户管理系统。该插件在所有版本(最高至并包括 1.7.6.7)中存在**任意文件读取(Arbitrary File Read)漏洞**,攻击者可利用此漏洞读取服务器上的任意文件。
## 影响版本
- 所有版本 **≤ 1.7.6.7**
## 漏洞细节
漏洞存在于 `send_email()` 函数中,该函数未正确验证用户输入,导致攻击者可以构造恶意请求读取服务器上的任意文件,例如读取配置文件、敏感数据文件等。
## 漏洞影响
未经身份验证的远程攻击者可利用该漏洞:
- **读取任意文件内容**
- 获取**包含敏感信息的文件**(如 wp-config.php、.env、日志文件等)
- 可能导致**进一步的攻击、数据泄露或站点控制权丧失**
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Propovoice <= 1.7.6.7 - Unauthenticated Arbitrary File Read | https://github.com/RandomRobbieBF/CVE-2025-8422 | POC详情 |
暂无评论