CVE-2025-52768CVE-2025-52768是WordPress主题Faith & Hope中的一个高危安全漏洞,由PatchStack安全团队发现。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,CVSS评分达到8.1分,严重等级为高危。漏洞源于主题代码对文件包含路径的参数过滤不严格,攻击者可以通过构造恶意的文件路径参数,利用include或require语句不当控制文件名的问题,实现读取服务器上的敏感文件。Faith & Hope是AncoraThemes开发的WordPress宗教主题,被广泛应用于教堂、宗教组织等网站。由于该漏洞不需要认证即可利用,且对机密性、完整性和可用性都造成严重影响,因此被评定为高危漏洞。攻击者可能利用此漏洞读取配置文件、源代码、数据库凭证等敏感信息,进而可能导致服务器被完全控制。建议使用该主题的用户立即升级到最新版本或采取临时缓解措施。
该漏洞是经典的PHP文件包含漏洞,存在于Faith & Hope主题的PHP文件中。攻击者可以通过HTTP请求中的特定参数(如page、template等参数)传入精心构造的文件路径值。主题代码在使用include()或require()语句时,直接将用户可控的参数值作为文件路径的一部分或全部,而没有进行充分的路径遍历过滤和安全验证。PHP的文件包含函数会执行被包含文件的PHP代码,如果攻击者能够控制被包含的文件路径,就可能实现任意文件读取或远程代码执行。在利用场景中,攻击者通常首先尝试读取系统敏感文件,如/etc/passwd、wp-config.php等配置文件。如果服务器配置允许远程URL包含,攻击者还可能通过包含托管在远程服务器上的恶意PHP文件来执行任意代码。常见的利用方式包括:使用路径遍历序列(如../)访问系统文件,或者通过文件协议(如php://filter)读取文件内容。由于该漏洞的攻击复杂度为高(AC:H),可能需要特定条件配合才能成功利用,但一旦利用成功,危害极大。