CVE-2025-53433CVE-2025-53433是AncoraThemes开发的EasyEat WordPress主题中的一个严重安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞属于PHP文件包含类漏洞,具体为"对Include/Require语句文件名的不当控制"。攻击者可以利用此漏洞无需任何认证即可远程包含服务器本地文件,可能导致敏感信息泄露、服务器配置被读取,甚至在特定条件下实现远程代码执行(RCE)。EasyEat主题是一款专为餐厅、餐饮类网站设计的WordPress主题,广泛应用于各类餐饮业务网站。由于该漏洞影响版本从n/a到1.9.0,覆盖范围较广,且利用难度低、危害性大,建议所有使用该主题的用户立即采取修复措施。
该漏洞存在于EasyEat主题的文件处理逻辑中。由于程序对用户可控的输入参数(如通过GET或POST请求传递的参数)未进行充分的输入验证和路径安全检查,攻击者可以通过构造特殊的文件路径参数来包含服务器上的任意本地文件。PHP的include、require、include_once或require_once等文件包含函数在处理用户输入时,如果直接使用未经sanitize的用户输入作为文件路径,就可能触发本地文件包含漏洞。攻击者通常利用路径遍历技术(如使用../跳转到系统目录)来访问敏感文件,例如读取wp-config.php获取数据库凭证,或者读取/etc/passwd获取系统用户信息。在某些配置下,如果服务器允许URL包含(allow_url_include=On),攻击者甚至可以包含远程恶意脚本,实现远程代码执行。典型的漏洞代码模式为:include($_GET['file']); 或 require($_REQUEST['page']);