CVE-2025-58913CactusThemes VideoPro主题在2.3.8.1及以下版本中存在严重的文件包含漏洞。由于未能正确过滤Include/Require语句中的文件名,攻击者无需认证即可利用该漏洞实施PHP本地文件包含攻击。此漏洞可能导致敏感文件泄露、服务器被进一步控制,严重威胁网站的数据安全与可用性,建议尽快修复。
该漏洞的核心在于VideoPro主题的PHP代码未对用户输入的参数进行严格的校验和过滤,直接将其传递给include()、require()等文件包含函数。攻击者可以通过构造包含目录遍历序列(如“../”)的恶意请求,绕过目录限制,读取服务器上的任意敏感文件(如/etc/passwd、wp-config.php)。由于CVSS评分为8.1且无需认证(PR:N),攻击难度较低。虽然描述中提及RFI,但在此场景下主要表现为LFI。若服务器配置不当(如allow_url_include开启),甚至可能导致远程代码执行(RCE),从而完全控制服务器。