CVE-2025-58932CVE-2025-58932是WordPress Prisma主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(Remote File Inclusion)类型的安全问题,具体表现为PHP程序中的文件名控制不当,允许攻击者进行本地文件包含操作。Prisma主题是一款由axiomthemes开发的WordPress付费主题,在全球范围内有广泛使用。该漏洞影响Prisma主题从非特定版本开始直至1.10的所有版本,攻击者无需认证即可利用此漏洞。由于PHP文件包含函数的特性,攻击者可以通过构造恶意请求,包含服务器上的敏感文件,如配置文件、密码文件等,从而获取服务器敏感信息或进一步实现远程代码执行。漏洞的严重性在于其利用门槛低、影响范围广,且可导致完整的系统沦陷。建议所有使用该主题的用户立即采取修复措施或升级到最新版本。
该漏洞存在于Prisma主题的PHP代码中,由于对include/require语句的文件名参数缺乏充分的输入验证,攻击者可以通过HTTP请求参数控制被包含的文件路径。在PHP中,include和require语句用于将其他PHP文件的内容引入当前文件执行,但如果攻击者能够控制被包含文件的路径,就可能包含任意本地文件。攻击者通常会尝试包含一些敏感文件,如:/etc/passwd(获取系统用户信息)、wp-config.php(获取WordPress数据库凭证)、.htaccess(获取服务器配置)等。在某些配置下,如果allow_url_include被启用,攻击者甚至可能包含远程恶意文件,实现远程代码执行。漏洞的典型利用方式是通过在URL中添加路径遍历序列(如../)来访问上级目录中的敏感文件,或者直接指定绝对路径包含特定文件。此类漏洞的危险在于,一旦攻击者获取了数据库凭证或其他敏感配置信息,就可能进一步控制整个WordPress站点甚至服务器。