CVE-2025-49941CVE-2025-49941是AncoraThemes公司开发的GlamChic WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分,属于高危级别。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,源于应用程序对文件包含操作中的文件名参数缺乏适当的验证和控制。攻击者可以利用此漏洞通过构造恶意的文件路径参数,诱使服务器包含并执行任意本地文件,从而可能导致敏感信息泄露、服务器配置被读取,甚至在特定条件下实现远程代码执行。GlamChic主题是一款专为时尚和美容类网站设计的WordPress主题,由于其广泛的用户群体,此漏洞对使用该主题的WordPress网站构成严重安全威胁。建议受影响的用户立即采取修复措施,避免遭受潜在攻击。
该漏洞存在于GlamChic主题的文件包含逻辑中,攻击者可以通过URL参数控制include或require语句的文件名参数。由于应用程序未对用户输入进行充分的路径遍历检查和文件名验证,攻击者可以使用路径遍历序列(如../../)来访问服务器上的敏感文件。常见的攻击利用方式包括:1) 读取系统配置文件如/etc/passwd、wp-config.php等敏感文件;2) 包含日志文件并注入PHP代码后执行;3) 在特定PHP配置下可能触发远程文件包含(RFI)。漏洞的利用条件为:攻击者需要能够发送HTTP请求到目标服务器(网络可达),无需认证即可利用,且不需要任何用户交互。由于攻击复杂度较高(AC:H),可能需要攻击者具备一定的技术能力来绕过安全限制。防御此类漏洞的关键是在文件包含操作前对输入参数进行严格的输入验证,限制可包含的文件路径范围,并使用白名单机制控制允许包含的文件。