CVE-2025-58803CVE-2025-58803是WordPress Algenix主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP文件包含类问题,具体为"Improper Control of Filename for Include/Require Statement in PHP Program"(对PHP程序中Include/Require语句的文件名控制不当)。攻击者可以通过构造恶意请求利用此漏洞实现本地文件包含读取敏感信息,如/etc/passwd、wp-config.php等配置文件,甚至在特定条件下可能实现远程代码执行。此漏洞影响Algenix主题1.0及以下所有版本,无需认证即可利用,但由于攻击复杂度较高(AC:H),实际利用需要一定的技术门槛。建议受影响用户尽快升级到最新版本或采取临时缓解措施。
该漏洞源于Algenix主题中PHP代码对文件包含路径的验证不充分。攻击者可以通过URL参数传递恶意构造的文件路径,利用include、require、include_once或require_once等文件包含函数加载任意本地文件。在WordPress环境中,攻击者可能利用此漏洞读取wp-config.php获取数据库凭证,或读取其他敏感配置文件。更危险的是,如果服务器配置允许远程文件包含(allow_url_fopen和allow_url_include均启用),攻击者可能从远程服务器加载恶意PHP代码实现RCE。典型的利用方式是在请求中注入路径遍历字符(如../)结合目标文件路径,绕过简单的过滤机制。防御措施包括:对所有用户输入进行严格验证、使用白名单机制、禁用不必要的文件包含功能、及时更新主题到最新版本。