CVE-2025-60044CVE-2025-60044是WordPress Fribbo主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(PHP Remote File Inclusion)类型,具体表现为PHP程序中文件名控制不当,允许攻击者通过构造恶意请求包含任意文件。Fribbo主题是由AncoraThemes开发的WordPress主题产品,该漏洞影响从任意版本到1.1.0及以下的所有版本。攻击者无需认证即可利用此漏洞,可能导致敏感信息泄露、服务器配置泄露,甚至在特定条件下实现远程代码执行。由于该漏洞影响广泛且利用难度较低,建议所有使用该主题的用户立即采取修复措施。漏洞于2025年12月18日由Patchstack安全团队发现并披露。
该漏洞存在于Fribbo主题的PHP文件包含逻辑中。由于程序对用户可控的输入参数(如通过GET或POST请求传递的参数)缺乏充分的验证和过滤,攻击者可以通过构造特殊的文件名参数来包含服务器上的任意本地文件。在某些配置下,如果服务器的allow_url_include选项被启用,攻击者甚至可能包含远程服务器上的恶意文件。典型的攻击场景是利用文件包含漏洞读取敏感配置文件,如wp-config.php,以获取数据库凭证、API密钥等敏感信息。进一步利用时,攻击者可以通过包含恶意的PHP文件或利用日志注入、Session文件包含等技术实现代码执行。防御此类漏洞的关键是在文件包含前对输入参数进行严格的白名单验证,确保只能包含预定义的、安全的文件路径。