CVE-2025-58895CVE-2025-58895是AncoraThemes开发的Integro WordPress主题中存在的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(RFI)和本地文件包含(LFI)漏洞,源于PHP程序对文件名参数缺乏适当的控制验证。攻击者可以通过构造恶意请求,利用include或require语句包含任意文件,从而执行任意PHP代码。在特定配置下,攻击者甚至可以包含远程服务器上的恶意文件,实现远程代码执行。漏洞影响范围覆盖Integro主题从n/a版本到1.8.0的所有版本。由于CVSS向量中攻击复杂度为高(AC:H),成功利用可能需要满足特定条件或环境配置。漏洞已被Patchstack安全团队发现并披露,建议受影响的WordPress站点管理员立即采取修复措施。
该漏洞存在于Integro主题的PHP代码中,具体问题在于对include/require语句的文件名参数缺少充分的输入验证。攻击者可以通过HTTP请求参数控制被包含的文件路径,实现任意文件读取或远程文件包含。在WordPress主题环境中,常见的触发点包括通过GET或POST参数传递文件路径给include()或require()函数。由于PHP的allow_url_include配置默认关闭(安全设置),直接利用RFI可能受限,但LFI部分在默认配置下即可被利用。攻击者通常会尝试包含日志文件、session文件或上传的图片文件来实现代码执行。当PHP配置中magic_quotes_gpc关闭且allow_url_fopen开启时,远程文件包含的可能性增加。漏洞利用的关键在于找到未过滤的用户可控输入点,然后通过路径遍历或远程URL的方式注入恶意代码。