CVE-2025-58994CVE-2025-58994是WordPress Greenify主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP远程文件包含(RFI)或本地文件包含(LFI)类型,存在于Greenify主题2.2及以下版本中。攻击者可以利用此漏洞通过构造恶意的文件包含请求,读取服务器上的敏感文件,如配置文件(/etc/passwd)、wp-config.php等,甚至可能在特定条件下执行任意PHP代码。此漏洞无需认证即可利用,对使用该主题的WordPress网站构成严重安全威胁。
该漏洞源于Greenify主题中PHP代码对文件包含(include/require)操作缺乏适当的输入验证。攻击者可以通过URL参数传递恶意文件路径,诱导服务器包含并执行任意PHP文件。在某些配置下,攻击者可能利用日志污染或上传功能结合文件包含实现远程代码执行(RCE)。典型的利用方式是通过目录遍历字符(如../../)读取系统敏感文件,或包含攻击者可控的远程/本地文件。由于该漏洞无需认证即可利用,攻击者可以直接通过HTTP请求触发,安全影响范围广泛。