CVE-2025-5804Case Themes Case Theme User插件中存在PHP本地文件包含漏洞。该漏洞是由于PHP程序未能正确控制Include/Require语句中的文件名导致的。攻击者无需认证即可利用此漏洞,但利用过程可能需要用户交互。受影响的版本包括1.0.4之前的所有版本。该漏洞的成功利用可能导致敏感信息泄露、数据完整性受损以及服务中断,对系统的机密性、完整性和可用性构成严重威胁。
该漏洞的根本原因在于应用程序在处理文件包含操作时,未对用户输入的文件路径参数进行充分的过滤和校验,直接将其传递给PHP的include、require等函数。在Case Theme User插件受影响的版本中,特定的输入参数允许攻击者通过目录遍历序列(如../)访问预期目录之外的文件。由于CVSS向量显示需要用户交互(UI:R),攻击者通常需要诱导管理员或用户点击特制的链接以触发漏洞。利用此漏洞,攻击者可以读取服务器上的敏感配置文件(如wp-config.php)、日志文件,或在特定服务器配置下进一步结合其他技术实现远程代码执行(RCE)。