CVE-2025-49363CVE-2025-49363是AncoraThemes开发的Kings & Queens WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,源于PHP程序对文件名未进行适当的控制检查。攻击者可以利用此漏洞通过构造恶意请求,包含服务器上的任意本地文件,包括敏感配置文件如wp-config.php、/etc/passwd等。在特定条件下,攻击者甚至可能通过包含恶意构造的文件实现远程代码执行(RCE),完全控制受影响的服务器。此漏洞无需认证即可被利用,影响范围涵盖Kings & Queens主题从早期版本到1.1.16的所有版本。由于WordPress主题通常具有较高的安装量,此漏洞对使用该主题的网站构成严重安全威胁,管理员应尽快采取修复措施。
该漏洞存在于Kings & Queens主题的PHP文件包含逻辑中。攻击者可以通过URL参数操纵include/require语句的文件路径,实现本地文件读取或包含。由于PHP的include和require函数在处理文件路径时缺乏严格的输入验证,攻击者可以使用路径遍历技术(如使用../跳转目录)来访问服务器上的敏感文件。典型的攻击场景是:攻击者构造形如?file=../../wp-config.php的请求,主题代码会动态包含该文件内容。在某些配置下,如果攻击者能够上传文件到服务器或利用日志注入,可以进一步实现远程代码执行。防御此漏洞的关键是在使用include/require前对用户输入进行严格的路径规范化、白名单验证和禁止路径遍历字符。