CVE-2025-12497Premium Portfolio Features是Phlox WordPress主题的一个重要插件,在所有版本直至2.3.10存在严重的本地文件包含漏洞。该漏洞源于插件对args[extra_template_path]参数缺乏有效的安全验证,攻击者可通过构造恶意路径遍历请求,包含并执行服务器上的任意.php文件。未经认证的攻击者可利用此漏洞在目标服务器上执行任意PHP代码,从而完全控制网站服务器。此漏洞可被用于绕过访问控制机制、获取敏感数据(如数据库凭证、配置文件等),并在特定条件下实现远程代码执行。由于CVSS评分高达8.1且无需认证即可利用,该漏洞对使用受影响版本插件的WordPress网站构成严重威胁。
该漏洞为经典的本地文件包含(LFI)漏洞,存在于Premium Portfolio Features插件处理模板路径的逻辑中。攻击者通过构造args[extra_template_path]参数的值,使用路径遍历技术(如../../)来指定任意文件路径。插件在包含模板文件时未对用户输入进行充分的路径验证和安全过滤,导致攻击者可以包含服务器上的任意.php文件。一旦攻击者成功包含恶意PHP文件,该文件中的代码将在服务器端执行,从而实现远程代码执行(RCE)。攻击者通常会先通过文件包含漏洞读取服务器敏感文件(如/etc/passwd、wp-config.php等),获取系统信息后,再尝试写入或包含webshell以维持持久化访问。由于该漏洞不需要认证即可利用,攻击门槛较低,危害性极大。