CVE-2025-58934CVE-2025-58934是WordPress中The Gig主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,存在于axiomthemes开发的The Gig主题1.18.0及以下版本中。漏洞源于PHP程序对文件名参数缺乏适当的控制,允许攻击者通过构造恶意请求包含服务器上的任意本地文件。由于无需认证即可利用此漏洞,攻击者可以通过精心构造的HTTP请求读取服务器敏感文件,如配置文件(/etc/passwd)、WordPress配置文件(wp-config.php)等,从而获取数据库凭证、API密钥等敏感信息。进一步利用可能导致远程代码执行,对网站安全性造成严重威胁。此漏洞由Patchstack安全团队于2025年12月18日披露,建议用户立即采取修复措施。
该漏洞存在于The Gig主题的PHP文件中,由于对include/require语句的文件名参数缺少严格的输入验证,攻击者可以通过URL参数控制被包含的文件路径。在WordPress主题中,通常通过GET或POST请求参数传递文件路径,然后在PHP代码中使用include()或require()函数动态包含文件。攻击者可以利用路径遍历技术(如使用../)来跳出主题目录,访问服务器上的任意文件。例如,通过构造类似?file=../../../../etc/passwd的请求,攻击者可以读取系统敏感文件。成功的文件包含可能导致:1)敏感信息泄露(数据库凭证、API密钥等);2)如果服务器配置允许远程URL包含,可能导致远程代码执行;3)利用日志文件注入PHP代码实现RCE。该漏洞影响The Gig主题从初始版本到1.18.0的所有版本。