CVE-2025-58889CVE-2025-58889是WordPress Towny主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion,LFI)缺陷,存在于Towny主题的1.16及之前所有版本中。漏洞源于应用程序对文件包含路径的验证不充分,攻击者可以通过构造恶意请求利用include或require语句包含服务器上的敏感文件。此漏洞由Patchstack安全团队于2025年12月18日披露。由于无需认证即可利用,且对机密性、完整性和可用性均造成严重影响,建议使用该主题的用户立即采取修复措施。
该漏洞是经典的PHP文件包含类漏洞,攻击者通过操纵PHP文件的include/require语句中使用的参数,使其包含服务器上的任意本地文件。在Towny主题中,应用程序未能对用户可控的输入进行充分的验证和过滤,导致攻击者可以使用路径遍历技术(如../)访问服务器上的敏感文件,如/etc/passwd、wp-config.php等配置或系统文件。由于PHP的include语句会执行被包含文件的内容,攻击者可能通过包含恶意构造的文件实现远程代码执行。攻击复杂度较高(AC:H),但由于无需认证(PR:N)且可通过网络远程利用(AV:N),实际威胁程度不容忽视。防御重点在于对所有文件包含操作进行严格的输入验证,避免使用用户输入直接作为文件路径。