CVE-2025-53435CVE-2025-53435是WordPress Plan My Day主题中的一个高危本地文件包含漏洞,CVSS评分8.1。该漏洞存在于PHP程序的Include/Require语句中,由于对文件名控制不当,导致攻击者可以包含服务器本地文件。漏洞影响版本从任意版本到1.1.13,攻击者无需认证即可利用此漏洞,可导致敏感信息泄露、远程代码执行等严重后果。PatchStack安全团队于2025年12月18日披露此漏洞,建议用户立即升级到最新版本或采取临时防护措施。
该漏洞是典型的PHP本地文件包含(Local File Inclusion)问题。在WordPress Plan My Day主题中,PHP文件通过include或require语句动态加载文件时,未对用户可控的输入参数进行充分的路径遍历过滤和验证。攻击者可以通过构造特殊的请求参数,利用路径遍历字符(如../)读取服务器上的敏感文件,如/etc/passwd、wp-config.php等配置文件。在某些配置下,还可能通过包含恶意构造的文件实现远程代码执行。漏洞的利用条件为:攻击复杂度高(AC:H),但无需认证(PR:N)和用户交互(UI:N),且对机密性(C:H)、完整性(I:H)和可用性(A:H)都有高影响。