CVE-2025-58941CVE-2025-58941是WordPress Fabric主题中的一个高危本地文件包含漏洞,CVSS评分达到8.1分。该漏洞由于对用户输入的文件路径缺乏充分的验证和过滤,攻击者可以通过构造恶意请求包含服务器上的任意本地文件,如PHP配置文件、敏感凭证文件等。此漏洞影响Fabric主题1.5.0及以下所有版本,攻击者无需认证即可利用此漏洞,可能导致敏感信息泄露、服务器被完全控制等严重后果。由于WordPress主题在Web应用中的广泛使用,该漏洞可能影响大量使用该主题的网站。
该漏洞属于PHP本地文件包含(Local File Inclusion)类型,存在于Fabric主题的文件处理逻辑中。攻击者可以通过HTTP请求操控文件包含路径参数,绕过安全限制包含服务器上的任意文件。常见的利用方式包括:1) 读取/etc/passwd等系统文件获取用户信息;2) 包含日志文件实现代码执行;3) 包含PHP_SESSION文件获取会话信息;4) 通过PHP伪协议(如php://filter)读取源代码。由于主题文件中可能存在动态文件包含逻辑且使用用户可控参数,攻击者可以利用目录遍历字符(如../)访问系统敏感文件。在某些配置下,甚至可能通过日志投毒或上传图片包含等方式实现远程代码执行(RCE)。