CVE-2025-49364CVE-2025-49364是WordPress主题Ludos Paradise中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,存在于AncoraThemes开发的Ludos Paradise主题中。攻击者无需认证即可利用此漏洞,通过构造恶意请求包含服务器上的敏感文件,可能导致敏感信息泄露、远程代码执行等严重后果。此漏洞影响范围广泛,所有使用该主题且版本低于2.1.4的用户都面临风险。由于该漏洞攻击复杂度低且不需要用户交互,建议受影响的用户立即采取修复措施。
该漏洞源于Ludos Paradise主题中的PHP文件包含机制缺乏适当的输入验证。攻击者可以通过URL参数或POST请求中的特定参数,注入恶意文件路径,绕过安全检查直接包含任意本地文件。典型的攻击场景包括:1) 包含日志文件实现代码执行;2) 包含session文件获取认证信息;3) 包含配置文件获取数据库凭证。由于PHP的include/require语句会执行被包含文件的PHP代码,攻击者可以通过写入webshell到可访问目录实现持久化控制。漏洞核心问题在于应用程序使用用户可控的输入直接作为文件路径,未进行路径规范化或白名单验证。