CVE-2025-58995CVE-2025-58995是WordPress Leblix主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,源于应用程序对文件名参数缺乏适当的控制验证。攻击者可以通过操纵PHP include/require语句的文件路径参数,非法包含服务器本地文件,从而实现敏感信息泄露、源代码审计甚至远程代码执行(RCE)。此漏洞影响Leblix主题2.4及以下所有版本,攻击复杂度较高但无需认证或用户交互即可实施。由于文件包含是PHP应用程序中的常见功能,该漏洞可能影响大量使用该主题的WordPress网站。攻击者通常利用此漏洞读取配置文件(如wp-config.php)获取数据库凭证,或通过日志文件包含等方式实现代码执行。
该漏洞存在于Leblix主题的文件包含逻辑中,具体表现为对用户可控的输入(如GET/POST参数)未进行充分的路径验证和过滤。攻击者可以通过构造恶意请求,操纵文件包含路径参数,例如使用路径遍历序列(如../../../)访问系统敏感文件。在某些配置下,攻击者还可利用PHP伪协议(如php://filter)读取经过Base64编码的文件内容,进一步获取应用程序的完整源代码。一旦攻击者获取到数据库配置等敏感信息,即可进行横向移动。此外,若服务器配置允许远程文件包含(RFI)或攻击者能够向日志文件写入PHP代码,则可能通过包含恶意日志文件实现远程代码执行。典型的利用场景包括:1) 使用php://filter读取wp-config.php获取数据库凭证;2) 利用/proc/self/environ或会话文件实现代码执行;3) 通过Apache/Nginx日志文件注入PHP代码后包含执行。