CVE-2025-52745CVE-2025-52745是WordPress Farm Agrico主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP文件包含(Include/Require)控制不当漏洞,允许攻击者进行本地文件包含(LFI)攻击。Farm Agrico是AncoraThemes开发的一款农业主题,广泛应用于农业相关网站。攻击者无需认证即可利用此漏洞,可能导致敏感信息泄露、远程代码执行等严重后果。由于攻击复杂度较高(AC:H),需要特定条件配合才能成功利用,但一旦利用成功,将对系统的机密性、完整性和可用性造成严重影响。此漏洞影响了Farm Agrico主题1.3.11及以下所有版本,披露日期为2025年12月18日,由Patchstack安全团队发现并报告。
该漏洞存在于Farm Agrico主题的PHP文件中,由于对include/require语句的文件名参数缺乏适当的验证和过滤,攻击者可以通过构造特殊的请求参数来包含任意本地文件。攻击者通常会尝试包含日志文件、/proc/self/environ、PHP session文件或上传的图片文件来执行任意PHP代码。在WordPress环境中,常见的攻击路径包括:1) 利用wp-config.php获取数据库凭证;2) 通过包含上传的恶意图片文件执行代码;3) 利用日志文件注入PHP代码后包含执行。由于CVSS向量中攻击复杂度为高,可能需要满足特定条件如服务器配置、PHP配置(如allow_url_include=Off时只能本地文件包含)等。漏洞的根本原因在于使用了用户可控的输入直接作为include语句的参数,未进行路径规范化或白名单验证。