CVE-2025-49942CVE-2025-49942是AncoraThemes开发的Gardis WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,存在于Gardis主题从n/a版本到1.2.13的所有版本中。攻击者可以通过构造特殊的请求参数,利用PHP的include或require语句不当控制文件名的漏洞,读取服务器上的敏感文件,甚至可能实现远程代码执行(RCE)。由于该漏洞不需要认证即可利用,且攻击复杂度较低(AC:H),对系统的机密性、完整性和可用性都造成严重影响(均为高影响)。此漏洞已被Patchstack团队发现并报告,披露日期为2025年12月18日。
该漏洞存在于Gardis主题的PHP文件中,攻击者可以通过HTTP请求操纵include/require语句的文件路径参数。在未正确验证用户输入的情况下,攻击者可以使用路径遍历技术(如使用../)来包含任意本地文件。常见的利用方式包括:1) 读取系统敏感文件如/etc/passwd、wp-config.php等配置文件获取数据库凭证和API密钥;2) 包含日志文件或session文件实现代码执行;3) 配合文件上传功能包含恶意上传的文件。在WordPress环境中,攻击者可能利用此漏洞读取wp-config.php获取数据库凭据,进一步控制整个网站。漏洞的根本原因是PHP代码中使用了用户可控的变量直接作为include语句的参数,且未进行充分的输入验证和路径规范化处理。