CVE-2025-60047CVE-2025-60047是WordPress IPharm主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP远程文件包含类别中的本地文件包含(Local File Inclusion,LFI)问题,由PatchStack安全团队的审计人员发现并报告。漏洞存在于IPharm主题的PHP代码中,由于对用户可控的输入参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求,诱使应用程序包含服务器本地文件系统中的任意文件。这可能导致敏感信息泄露,如配置文件、凭据文件、系统密码文件等。进一步利用时,攻击者可能结合其他技术实现远程代码执行,从而完全控制受影响的服务器。该漏洞影响IPharm主题从初始版本到1.2.3的所有版本,建议用户立即采取防御措施。
该漏洞的根本原因在于IPharm主题的PHP代码中使用了动态文件包含语句(如include、require、include_once或require_once),且包含的文件路径部分或全部由用户输入控制。攻击者可以通过URL参数或其他输入向量注入路径遍历序列(如../)或直接指定系统文件路径。例如,如果代码中存在类似include($_GET['file'] . '.php')的结构,攻击者可以使用null字节注入(%00)或路径遍历技术绕过扩展名限制和目录约束。常见的利用方式包括:1)读取/etc/passwd等系统文件获取用户信息;2)读取wp-config.php获取数据库凭据;3)包含日志文件或session文件实现代码执行。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此具有较高的实际威胁性。