CVE-2025-58709CVE-2025-58709是WordPress Legacy主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP文件包含类漏洞,官方分类为"不当控制文件名用于Include/Require语句"(Improper Control of Filename for Include/Require Statement),允许攻击者进行本地文件包含(Local File Inclusion)攻击。此漏洞由PatchStack安全团队的[email protected]发现并报告,于2025年12月18日正式披露。Legacy主题是一款由axiomthemes开发的WordPress主题产品,被广泛应用于各类WordPress网站。该漏洞的存在使得未经身份验证的远程攻击者可以通过构造特殊的HTTP请求,利用主题中存在的文件包含函数缺陷,读取服务器上的敏感文件,甚至可能在特定条件下实现远程代码执行。由于攻击复杂度较低且无需用户交互,该漏洞对互联网上的WordPress网站构成严重威胁。所有使用Legacy主题1.9及以下版本的网站均受此漏洞影响,网站管理员应立即采取修复措施。
该漏洞存在于WordPress Legacy主题的文件包含逻辑中。主题在处理用户请求时,未对传入的文件路径参数进行充分的输入验证和安全过滤。攻击者可以通过URL参数注入恶意文件路径,利用PHP的include、require、include_once或require_once等文件包含函数,将任意本地文件包含到当前脚本中执行。典型的利用方式是通过修改请求参数指向系统敏感文件,如/etc/passwd、PHP配置文件、日志文件等。在某些配置下,攻击者甚至可以配合文件上传功能实现远程代码执行。由于漏洞位于WordPress主题层面,攻击者无需任何认证凭证即可发起攻击。CVSS向量显示攻击复杂度为高(AC:H),这是因为需要特定条件配合,但整体威胁等级仍然很高。攻击成功后,攻击者可以读取服务器上的配置文件获取数据库凭证等敏感信息,或通过包含恶意文件执行任意PHP代码。