CVE-2025-53449CVE-2025-53449是WordPress Convex主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,存在于Convex主题1.11及以下版本中。漏洞的根本原因是程序对文件名参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求利用include或require语句包含服务器上的任意本地文件。此漏洞无需认证即可被利用,攻击者可通过网络远程触发。由于机密性、完整性和可用性影响均为高,因此该漏洞被评定为高危级别。攻击者可能利用此漏洞读取服务器敏感配置文件、读取/etc/passwd等系统文件,甚至在特定条件下实现远程代码执行。
该漏洞源于Convex主题对用户可控的输入参数(如通过GET或POST请求传递的文件路径参数)缺乏严格的输入验证。攻击者可以通过目录遍历技术(如使用../序列)结合文件包含函数(如include、require、include_once或require_once)来读取服务器上的任意文件。在PHP配置允许的情况下,如果攻击者能够控制被包含的文件内容,还可能实现远程代码执行。典型的攻击payload会尝试包含日志文件、session文件或上传的图片文件等。攻击者通常会首先探测易受攻击的参数,然后逐步尝试读取敏感文件,如wp-config.php(包含数据库凭证)、/etc/passwd等。漏洞利用的成功与否还取决于服务器的PHP配置,特别是allow_url_include和allow_url_fopen等设置。