CVE-2025-60048CVE-2025-60048是WordPress Tripster主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP远程文件包含(RFI)类型,允许攻击者通过操控文件包含参数来包含远程恶意文件或本地敏感文件。Tripster是一款专为旅游和旅行类网站设计的WordPress主题,由axiomthemes开发。由于文件包含函数未对用户输入进行充分的验证和过滤,攻击者可以利用该漏洞在目标服务器上执行任意PHP代码,从而获取服务器完全控制权。此漏洞影响版本从n/a到1.0.10,攻击复杂度较低且无需认证即可利用,对机密性、完整性和可用性均造成严重影响。
该漏洞存在于Tripster主题的PHP文件中,由于使用了不安全的include或require语句,且未对传入的文件路径参数进行严格验证。攻击者可以通过构造恶意请求,在文件包含参数中注入远程服务器上的PHP文件URL或本地系统敏感文件路径(如/etc/passwd、PHP配置文件的完整路径)。当服务器执行include/require语句时,会加载并执行攻击者指定的恶意代码。由于WordPress主题通常在多个页面加载,攻击者只需找到任意一个调用该文件的入口点即可触发漏洞。典型的利用场景是攻击者先在自有服务器上托管一个包含webshell的PHP文件,然后通过RFI漏洞让目标服务器加载并执行该文件,从而建立持久化访问。