CVE-2025-53443CVE-2025-53443是WordPress Smash主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP程序中的文件名控制不当(Improper Control of Filename for Include/Require Statement),允许攻击者进行本地文件包含(Local File Inclusion,LFI)攻击。攻击者可通过构造恶意请求,利用不安全的文件包含机制读取服务器上的敏感文件,包括系统配置文件、凭据文件等。漏洞影响Smash主题1.7及以下所有版本。由于该漏洞无需认证即可利用,且对机密性、完整性和可用性均产生高影响,因此被评定为高危漏洞。攻击者可能利用此漏洞获取服务器敏感信息,进而进行进一步的攻击,如远程代码执行。
该漏洞存在于Smash主题的PHP文件包含逻辑中。主题在处理文件包含请求时,未对用户输入进行充分的验证和过滤,攻击者可以通过URL参数或POST数据传递恶意文件路径。攻击者利用目录遍历字符(如../)可以读取服务器上的任意文件。在WordPress环境中,攻击者可能尝试读取wp-config.php文件以获取数据库凭据和加密密钥,进一步可能实现远程代码执行。典型的利用方式是通过在请求中指定包含路径,如?file=../../../../../../etc/passwd,服务器将执行include语句加载攻击者指定的文件。