CVE-2025-58898CVE-2025-58898是WordPress HealthHub主题中的一个高危安全漏洞,CVSS评分达到8.1分,属于高危级别。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,存在于AncoraThemes开发的HealthHub主题1.3.0及以下版本中。漏洞允许未经认证的远程攻击者通过构造恶意的文件路径参数,利用应用程序对文件包含操作的不当控制,读取服务器上的敏感文件,包括但不限于配置文件、密码文件、系统敏感数据等。此漏洞的严重性在于无需任何用户交互和认证即可被利用,攻击者可通过网络直接发起攻击。HealthHub作为一款健康管理类WordPress主题,被广泛应用于医疗健康相关网站,一旦被攻击,可能导致用户隐私数据泄露、服务器被完全控制等严重后果。Patchstack安全团队于2025年12月18日披露了此漏洞,建议所有使用该主题的用户立即采取防护措施。
该漏洞源于HealthHub主题对PHP文件包含语句的不当控制。攻击者可利用PHP的文件包含机制,通过构造特殊的文件路径参数,使应用程序包含任意本地文件。攻击者通常会尝试包含以下敏感文件:1) /etc/passwd - 获取系统用户信息;2) wp-config.php - 获取WordPress数据库凭证;3) 其他配置文件。在实际的攻击场景中,攻击者可能结合目录遍历技术(如使用../../../etc/passwd)来突破路径限制。此外,如果服务器配置不当,攻击者还可能通过日志文件注入PHP代码,然后包含日志文件实现远程代码执行(RCE)。具体利用时,攻击者需要识别主题中存在的文件包含点,通常是通过URL参数(如page、template、file等参数名)传递文件路径。防御此类漏洞的关键是对用户输入进行严格的输入验证和路径规范化。