CVE-2025-53448CVE-2025-53448是WordPress Rally主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(RFI)或本地文件包含(LFI)类型,存在于Rally主题的PHP文件中。由于应用程序对用户输入的文件路径参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求,包含任意本地或远程文件。在特定配置下,攻击者可能利用此漏洞执行任意PHP代码,从而完全控制受影响的服务器。此漏洞影响Rally主题从初始版本到1.1的所有版本,无需认证即可利用,对互联网公开暴露的WordPress网站构成严重威胁。建议受影响的用户立即采取修复措施或应用临时缓解方案。
该漏洞存在于Rally主题的PHP文件中,具体是文件包含语句对用户可控的输入参数处理不当。攻击者可以通过HTTP请求中的参数(如GET或POST参数)注入恶意文件路径。PHP的include、require、include_once或require_once等文件包含函数会执行包含的文件内容,如果攻击者能够控制被包含的文件路径,则可以执行任意PHP代码或读取敏感文件。在默认PHP配置下(allow_url_include=off),远程文件包含较难实现,但本地文件包含仍可被利用来读取敏感文件如/etc/passwd、wp-config.php等。攻击者还可能利用文件包含配合文件上传功能、日志注入或session文件来达成远程代码执行。漏洞的关键问题在于:1) 用户输入未经过滤直接传给文件包含函数;2) 缺少路径遍历防护;3) 缺少白名单验证。