CVE-2025-58894CVE-2025-58894是WordPress Good Mood主题中的一个高危本地文件包含漏洞,CVSS评分达到8.1分。该漏洞由Patchstack安全团队的[email protected]发现并披露,编号为CVE-2025-58894。Good Mood是一款由axiomthemes开发的WordPress主题,广泛应用于各类网站建设中。漏洞存在于PHP程序对文件名include/require语句的不当控制中,攻击者可以通过构造恶意的文件包含请求,无需认证即可读取服务器上的敏感文件,甚至在特定条件下实现远程代码执行。该漏洞影响Good Mood主题从最早版本到1.16的所有版本。由于该主题用户基数较大,漏洞的潜在危害范围较广,建议受影响的网站管理员立即采取修复措施。漏洞的CVSS向量为CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H,表明虽然需要网络访问且攻击复杂度较高,但攻击成功后可获得高机密性、高完整性和高可用性影响。
该漏洞属于PHP文件包含类漏洞,根源在于Good Mood主题的PHP代码中未对用户可控的输入进行充分的验证和过滤。攻击者可以通过HTTP请求中的参数注入恶意路径,利用PHP的include、require、include_once或require_once等文件包含函数,将服务器上的任意本地文件包含到当前脚本中执行。在Windows服务器上,攻击者还可以利用路径遍历字符(如..)绕过目录限制,访问系统敏感文件如/etc/passwd、windows\system32\config\sam等。在特定配置下,如果PHP的allow_url_include选项被启用,攻击者甚至可以包含远程恶意文件,实现远程代码执行。典型的攻击场景是修改HTTP请求中的参数值,将其指向目标文件路径,如使用Null字节截断技术绕过文件类型检查。攻击者通常会先探测服务器环境,然后读取配置文件获取数据库凭证,或直接包含恶意PHP文件执行系统命令。