CVE-2025-60043CVE-2025-60043是AncoraThemes开发的Wanderic WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,产生原因是在PHP程序中对include/require语句的文件名控制不当。攻击者可以通过构造恶意请求,利用该漏洞读取服务器上的敏感文件,如配置文件、凭据文件等。在特定配置条件下,还可能结合PHP伪协议实现远程代码执行,从而完全控制受影响的服务器。此漏洞影响Wanderic主题1.0.10及以下所有版本,无需任何认证即可利用,对使用该主题的WordPress网站构成严重安全威胁。漏洞由Patchstack团队的安全研究人员发现并报告,建议受影响的用户立即采取修复措施。
该漏洞存在于Wanderic主题的文件包含逻辑中。由于主题代码对用户可控的输入参数缺乏充分的过滤和验证,攻击者可以通过URL参数注入恶意文件路径。在PHP中,当使用include、require、include_once或require_once等文件包含函数时,如果包含的文件名来自用户输入且未经安全处理,攻击者就可以操控被包含的文件路径。攻击者通常利用路径遍历技术(如使用../)读取服务器上的敏感文件,例如读取wp-config.php获取数据库凭据和WordPress盐值,或者读取/etc/passwd获取系统用户信息。在开启了allow_url_include配置或PHP伪协议支持的环境中,攻击者甚至可以通过php://filter伪协议读取任意文件内容,或通过data://、phar://等协议实现远程代码执行。攻击者首先需要识别目标网站使用的Wanderic主题版本,然后定位存在文件包含漏洞的代码路径,最后构造相应的恶意请求完成攻击。