CVE-2025-60046CVE-2025-60046是WordPress HeartStar主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,存在于HeartStar主题的PHP代码中,由于对文件名参数缺乏适当的验证和过滤,攻击者可以通过构造恶意请求包含服务器上的任意本地文件。此漏洞影响HeartStar主题1.0.14及以下所有版本。攻击者无需认证即可利用此漏洞,可能导致敏感信息泄露、远程代码执行等严重后果。成功利用此漏洞可读取服务器的配置文件、凭据文件、系统文件等敏感数据,进一步可能导致服务器完全沦陷。该漏洞由Patchstack团队的安全研究员发现并报告。
HeartStar主题在处理PHP文件包含请求时,未对用户可控的输入参数进行充分的验证和过滤。攻击者可以通过URL参数传递恶意构造的文件路径,利用PHP的include、require、include_once或require_once等函数包含服务器本地文件。由于PHP文件包含函数的特性,当被包含的文件内容被当作PHP代码执行时,攻击者可以通过写入PHP代码的文件(如日志文件、session文件等)实现远程代码执行。漏洞利用的关键在于找到可控的文件包含点,然后通过目录遍历(如../)访问系统敏感文件,如/etc/passwd、wp-config.php等。攻击者还可以利用php://filter协议读取文件内容,或通过/proc/self/environ等文件实现代码执行。