CVE-2025-58945CVE-2025-58945是WordPress EcoGrow主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,存在于EcoGrow主题的PHP文件中,由于对用户可控的输入参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求,包含服务器本地文件,从而读取敏感信息或执行任意代码。EcoGrow是由axiomthemes开发的WordPress主题产品,广泛应用于各类网站。此漏洞影响版本从n/a到1.7版本,由于无需认证即可利用,且对机密性、完整性和可用性均有高影响,因此被评定为高危漏洞。攻击复杂度为高,需要攻击者具备一定的技术能力来构造有效的攻击载荷。
该漏洞源于EcoGrow主题在处理include或require语句时,对文件名参数缺乏适当的控制。攻击者可以利用路径遍历技术,通过在请求参数中注入../等目录遍历序列,访问服务器上的任意本地文件。常见的利用方式包括:1)读取系统敏感文件如/etc/passwd、wp-config.php等获取配置信息;2)利用PHP伪协议如php://filter读取源代码;3)结合文件上传功能实现远程代码执行。由于该漏洞影响WordPress主题核心文件,攻击者一旦成功利用,可获取网站完全控制权。CVSS向量显示攻击可通过网络发起,无需认证和用户交互,但需要高复杂度技术手段。