CVE-2025-58944CVE-2025-58944是WordPress Manufactory主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP远程文件包含(PHP Remote File Inclusion)类型,具体表现为对文件名缺乏适当的控制,允许攻击者通过精心构造的请求包含本地文件。此漏洞存在于Manufactory主题的PHP代码中,攻击者无需认证即可利用此漏洞。成功利用此漏洞可能导致敏感信息泄露,如读取服务器上的配置文件、凭据文件、系统文件等,在特定配置下甚至可能实现远程代码执行(RCE)。该漏洞影响所有使用该主题且版本在1.4及以下的网站。由于WordPress主题通常具有较高的访问权限,此漏洞对使用该主题的网站构成严重安全威胁,建议受影响的用户立即采取修复措施。
该漏洞是典型的PHP文件包含函数(include/require)使用不当导致的本地文件包含(LFI)问题。在PHP应用程序中,当文件包含路径由用户可控的输入决定时,攻击者可以通过路径遍历(path traversal)技术读取服务器上的任意文件。漏洞存在于Manufactory主题的某个PHP文件处理逻辑中,攻击者可以通过URL参数传递恶意构造的文件路径,诱导服务器包含并执行任意本地PHP文件或读取敏感文件内容。攻击者通常会尝试读取:1) 配置文件如wp-config.php以获取数据库凭据;2) /etc/passwd等系统文件;3) 其他应用配置文件。在某些服务器配置不当的情况下,攻击者还可能通过日志文件 poisoning 或上传图片等方式结合文件包含实现远程代码执行。