CVE-2025-49359CVE-2025-49359是WordPress ShieldGroup主题中的一个高危本地文件包含漏洞,CVSS评分8.1。该漏洞由PatchStack安全团队发现,位于PHP程序中对文件名控制不当,导致攻击者可以通过构造恶意请求包含服务器本地文件。此漏洞影响ShieldGroup主题2.13及以下所有版本。由于PHP的动态文件包含机制存在缺陷,攻击者无需认证即可利用此漏洞,可能导致敏感信息泄露、远程代码执行等严重后果。在特定配置下,攻击者还可结合文件上传等功能实现RCE攻击。该漏洞于2025年12月18日披露,建议用户立即采取防护措施。
该漏洞属于PHP文件包含类漏洞,具体为本地文件包含(LFI)。在PHP应用程序中,include/require等文件包含函数在处理用户输入的文件路径时未进行充分的验证和过滤。攻击者可以通过URL参数或POST数据传递恶意构造的文件路径,诱使服务器包含任意本地文件。典型的利用方式包括:1) 读取系统敏感文件如/etc/passwd、wp-config.php等获取配置信息;2) 包含Webshell实现远程代码执行;3) 结合日志文件包含实现RCE。攻击者通常利用路径遍历技术(如../)绕过限制访问上级目录文件。由于CVSS向量显示攻击复杂度为高(AC:H),说明利用需要特定条件,但一旦成功可造成机密性、完整性和可用性的高度影响。