CVE-2025-58931CVE-2025-58931是WordPress Palatio主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(Remote File Inclusion)类型,存在于主题的文件包含处理逻辑中。由于对用户输入的文件路径参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求来包含远程或本地的任意PHP文件,从而实现远程代码执行。Palatio主题是axiomthemes开发的WordPress主题产品,广泛应用于各类企业网站和个人博客。此次漏洞影响版本从n/a开始直至1.6版本,披露日期为2025年12月18日,由Patchstack安全团队发现并报告。由于该漏洞不需要认证即可利用,且对系统的机密性、完整性和可用性都造成高影响,建议所有使用该主题的用户立即采取修复措施。
该漏洞根源在于Palatio主题的PHP代码中对include/require语句中使用的文件名参数缺乏适当的控制。攻击者可以通过HTTP请求参数(如GET或POST)控制被包含的文件路径。在PHP中,如果allow_url_include配置项被启用或通过其他方式绕过,攻击者可以直接包含远程恶意PHP文件;即使只能包含本地文件,攻击者也可以利用日志文件、session文件、/proc/self/environ等途径实现代码执行。典型的攻击场景是修改请求参数中的文件路径指向攻击者控制的服务器或本地敏感文件(如/etc/passwd、PHP探针文件等)。由于CVSS向量中攻击复杂度为高(AC:H),说明利用可能需要一定的条件配合,但一旦利用成功,攻击者可以在服务器上执行任意PHP代码,完全控制目标系统。该漏洞影响WordPress环境下运行的Palatio主题,攻击者无需认证即可发起攻击,这大大增加了漏洞的威胁程度。