CVE-2025-58940CVE-2025-58940是WordPress Basil主题中的一个高危本地文件包含漏洞,CVSS评分达到8.1分。该漏洞由Patchstack安全团队的[email protected]发现并披露,存在于Basil主题1.3.12及之前的所有版本中。漏洞根源在于PHP程序对文件名参数缺乏适当的控制验证,允许攻击者通过构造恶意请求包含任意本地文件。在特定配置下,攻击者可能利用此漏洞实现远程代码执行,获取服务器完全控制权。此漏洞无需认证即可利用,通过网络远程发起攻击,对系统机密性、完整性和可用性均造成严重影响。建议使用该主题的网站管理员立即采取防护措施。
该漏洞属于PHP远程文件包含(RFI)的一个变体,具体表现为本地文件包含(LFI)。在 Basil 主题的PHP代码中,存在未经验证的用户输入被直接传递给include或require语句。攻击者可以通过URL参数或POST数据注入恶意文件路径,利用PHP的文件包含机制读取服务器上的敏感文件。典型的利用场景包括:1) 通过包含/proc/self/environ或/var/log/apache2/access.log注入恶意代码;2) 配合文件上传功能包含webshell;3) 读取配置文件获取数据库凭证等敏感信息。漏洞影响所有使用Basil主题的WordPress站点,攻击者可在无需任何认证的情况下远程利用此漏洞。