CVE-2025-58899CVE-2025-58899是AncoraThemes开发的Frame WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion,LFI)问题,存在于主题的文件包含逻辑中。由于应用程序对用户可控的输入缺乏充分的验证和过滤,攻击者可以通过构造恶意的文件路径参数,诱使服务器包含并执行任意本地文件。此漏洞无需认证即可被利用,攻击复杂度较低,但结合PHP的伪协议和日志注入技术,可能导致远程代码执行(RCE),从而完全控制受影响的Web服务器。该漏洞影响Frame主题2.4.0及以下所有版本,建议用户立即采取修复措施。
该漏洞源于Frame主题在处理文件包含请求时,对include/require语句中的文件名参数缺乏严格的输入验证。攻击者可以通过URL参数或POST请求注入目录遍历序列(如../)和文件路径,绕过应用程序的安全限制。在PHP中,include、require、include_once和require_once等语句在处理文件路径时存在安全风险,当用户输入被直接拼接到文件路径中时,攻击者可以操纵路径访问服务器上的敏感文件。常见的利用方式包括:1)读取系统配置文件如/etc/passwd;2)读取WordPress配置文件wp-config.php获取数据库凭证;3)通过日志文件注入PHP代码后利用文件包含执行;4)结合远程文件包含(RFI)从外部服务器加载恶意脚本。Frame主题在2.4.0及之前版本中未对文件路径参数进行安全过滤,允许攻击者读取任意本地文件。