CVE-2025-48090CVE-2025-48090是WordPress主题Blanka中的一个高危安全漏洞,CVSS评分8.1,属于高危级别。该漏洞由PatchStack安全团队的审计人员[email protected]发现并报告。漏洞类型为路径遍历(Path Traversal),具体表现为通过构造特殊的'.../...//'字符串序列,攻击者可以绕过路径过滤机制,实现PHP本地文件包含(Local File Inclusion, LFI)攻击。由于该漏洞存在于WordPress主题中,且利用无需认证和用户交互,因此可被远程攻击者直接利用。攻击者可以利用此漏洞读取服务器上的敏感文件,如wp-config.php配置文件(包含数据库凭证和其他密钥)、/etc/passwd系统文件等。在特定配置下,还可能结合其他漏洞实现远程代码执行(RCE)。该漏洞影响了Blanka主题1.5之前的所有版本,WordPress网站管理员应尽快升级到修复版本或采取临时缓解措施。
该漏洞的根本原因在于Blanka主题对用户输入的路径参数缺乏充分的验证和过滤。攻击者利用路径遍历技术,通过构造特殊的'.../...//'字符序列来绕过安全检查。路径遍历的工作原理是利用文件系统对相对路径解析的特性:'..'代表上一级目录,攻击者通过连续使用多个'..'来向上跳转目录,从而访问本不应被访问的文件。例如,攻击者可能提交类似'.../...//.../...//etc/passwd'的路径,服务器在处理时会将其解析为'/etc/passwd'。在Blanka主题中,存在直接使用用户可控参数包含PHP文件的代码逻辑,当攻击者成功构造路径后,可以包含任意本地PHP文件。若攻击者能够写入文件或利用日志注入PHP代码,就可能实现远程代码执行。CVSS向量显示攻击复杂度为高(AC:H),这表明利用需要特定条件或技术,但鉴于无需认证(PR:N)和无需用户交互(UI:N),实际利用难度并不高。