CVE-2025-54003CVE-2025-54003是WordPress Depot主题中的一个高危本地文件包含漏洞,CVSS评分达到8.1分。该漏洞存在于PHP程序的Include/Require语句中,由于对文件名的控制不当,攻击者可以利用此漏洞读取服务器上的敏感文件,甚至可能实现远程代码执行。Depot主题是一款流行的WordPress商业主题,广泛用于企业网站和电子商务平台。该漏洞影响Depot主题1.16及以下所有版本,攻击者无需认证即可利用此漏洞。由于WordPress主题在全球范围内被大量使用,此漏洞可能影响数百万个网站。攻击者可以通过构造恶意请求,诱导服务器包含任意本地文件,如配置文件、凭据文件等敏感信息。
该漏洞属于OWASP Top 10中的A03:2021 - Injection类别。漏洞根源在于Depot主题的PHP代码中,对include或require语句的文件路径参数缺乏充分的输入验证。攻击者可以通过HTTP请求参数注入路径遍历序列(如../)或绝对路径,强制服务器包含任意本地文件。典型的利用方式是通过URL参数传递文件路径,服务器端代码直接使用用户可控的输入进行文件包含操作。攻击者常利用此漏洞读取/etc/passwd、wp-config.php等敏感文件。如果服务器配置允许远程包含且PHP的allow_url_include选项开启,攻击者甚至可以包含远程恶意文件从而执行任意代码。在某些情况下,结合文件上传功能,攻击者可以上传包含恶意PHP代码的文件并通过LFI触发执行。