CVE-2025-49370CVE-2025-49370是WordPress主题Lymcoin中的一个高危安全漏洞,CVSS评分8.1。该漏洞为PHP本地文件包含(Local File Inclusion)问题,存在于Lymcoin主题的PHP代码中,攻击者可以利用此漏洞读取服务器上的敏感文件,如配置文件、密码文件等。在特定条件下,如果服务器配置允许远程文件包含(allow_url_include),攻击者甚至可能通过包含恶意远程文件来执行任意PHP代码。该漏洞影响Lymcoin主题1.3.12及以下所有版本,攻击者无需认证即可利用此漏洞,对WordPress网站的安全性构成严重威胁。建议受影响的用户立即升级到最新版本或采取临时防护措施。
Lymcoin主题在处理文件包含请求时存在路径遍历漏洞。攻击者可以通过构造特殊的HTTP请求参数,利用不安全的include/require语句包含服务器本地文件。漏洞主要源于主题代码中对用户输入的过滤不严格,允许攻击者通过路径遍历字符(如../)访问系统任意文件。典型的攻击方式是通过URL参数传递文件路径,如?file=../../../../etc/passwd,服务器会直接解析并包含该文件内容。在默认PHP配置下,allow_url_fopen和allow_url_include通常为off或受限,但攻击者仍可利用LFI读取敏感配置文件获取数据库凭证、API密钥等敏感信息。进一步可能利用日志文件注入PHP代码或通过/proc/self/environ等方式实现远程代码执行。