CVE-2025-58936CVE-2025-58936是WordPress主题Catamaran中存在的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含类别中的本地文件包含(Local File Inclusion,LFI)问题。漏洞源于Catamaran主题在处理文件包含请求时,对用户可控的输入参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求,利用PHP的include或require语句包含服务器上的任意本地文件,包括敏感配置文件、系统文件等。Catamaran主题由axiomthemes开发,是一个流行的WordPress网站主题解决方案。根据漏洞披露信息,该漏洞影响Catamaran 1.15及以下所有版本。由于漏洞无需认证即可利用,且可导致服务器敏感信息泄露和潜在的远程代码执行风险,因此被评定为高危漏洞。建议受影响的用户立即采取修复措施,升级到最新版本或应用官方发布的安全补丁。
该漏洞存在于Catamaran主题的文件包含逻辑中。攻击者可以通过URL参数注入恶意文件路径,诱使PHP解释器包含任意本地文件。典型的攻击向量是在请求中构造类似?file=../../../../etc/passwd的参数,利用路径遍历技术读取系统敏感文件。在某些配置下,攻击者甚至可以通过包含恶意的PHP文件实现远程代码执行。漏洞的根本原因在于:1) 直接使用用户输入作为文件路径;2) 缺少路径规范化处理;3) 未对文件类型和路径进行白名单验证。攻击者首先需要识别目标网站使用的Catamaran主题版本,然后构造包含路径遍历序列的请求,通过多次尝试找到可访问的敏感文件。由于该漏洞影响WordPress主题而非插件,可能存在于大量使用该主题的WordPress站点中。