CVE-2025-22707CVE-2025-22707是WordPress Moody主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,存在于ThemeMove公司开发的tm-moody插件中。攻击者无需任何认证即可利用此漏洞,通过构造特殊的请求参数来包含服务器上的任意本地文件。此漏洞可能允许攻击者读取服务器的敏感配置文件,如wp-config.php,从而获取数据库凭证、API密钥等敏感信息。在特定配置条件下,攻击者甚至可能通过包含恶意文件实现远程代码执行,从而完全控制受影响的WordPress站点。该漏洞影响Moody主题2.7.3及以下所有版本,披露日期为2026年1月8日,由PatchStack安全团队的[email protected]发现并报告。由于该漏洞利用难度较低且影响范围广泛,建议所有使用受影响版本Moody主题的用户立即采取修复措施。
该漏洞存在于WordPress Moody主题的PHP文件包含逻辑中。主题在处理用户请求时,未对传入的文件路径参数进行充分的输入验证和安全过滤,攻击者可以通过URL参数或POST数据提交包含路径遍历序列(如../)的特殊文件名,实现任意本地文件的包含操作。具体来说,漏洞可能存在于主题的模板文件加载或功能模块加载过程中,程序直接使用用户可控的输入作为include/require语句的文件路径,而没有进行路径规范化或白名单验证。攻击者通常会尝试包含wp-config.php文件来获取数据库凭据,或包含日志文件、session文件等敏感资源。在某些服务器配置下(如allow_url_include开启),攻击者甚至可以包含远程恶意文件,实现远程代码执行。漏洞的利用需要攻击者具备基本的HTTP请求能力,无需任何认证信息,这使得漏洞的危险性大大增加。防御此类漏洞的关键是在使用include/require前对文件路径进行严格的安全检查,使用白名单机制限制可包含的文件范围。