CVE-2025-58933CVE-2025-58933是发现于axiomthemes开发的Anubis WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(RFI)和本地文件包含(LFI)类别,是由于应用程序对文件包含操作中的文件名缺乏适当的控制机制所导致。攻击者可以利用此漏洞通过构造恶意请求,包含服务器上的任意本地文件,甚至可能通过远程文件包含执行任意PHP代码,从而获取服务器的完全控制权。受影响版本为Anubis主题从非特定版本开始直至1.25版本。该漏洞由Patchstack安全团队发现并报告,于2025年12月18日公开披露。由于该漏洞不需要认证即可利用,且对机密性、完整性和可用性均造成高影响,因此被评定为高危级别。建议使用该主题的WordPress网站管理员立即采取修复措施,避免遭受潜在攻击。
该漏洞存在于Anubis主题的PHP文件中,由于对include或require语句中使用的文件名参数缺乏适当的输入验证和过滤,攻击者可以通过URL参数或POST请求参数控制被包含的文件路径。攻击者可以利用目录遍历技术(如使用../)来访问服务器上的敏感文件,例如/etc/passwd、wp-config.php等配置文件。在某些配置下,攻击者还可以通过远程文件包含(RFI)从外部服务器加载恶意PHP文件,从而在目标服务器上执行任意代码。典型的利用方式是在请求中构造类似?file=../../../../etc/passwd的参数来读取系统文件。由于该漏洞无需认证即可利用,攻击门槛较低,对使用受影响版本Anubis主题的WordPress网站构成严重威胁。建议管理员检查主题源代码中对include/require语句的使用,确保所有文件路径都经过严格的验证和过滤。