CVE-2025-60049CVE-2025-60049是WordPress Soleil主题中的一个高危本地文件包含漏洞,CVSS评分达到8.1分。该漏洞由于PHP程序中include/require语句的文件名控制不当导致,允许攻击者通过构造恶意请求包含服务器上的任意本地文件。漏洞影响Soleil主题1.17及以下所有版本,攻击者无需认证即可利用此漏洞。成功利用可能导致敏感信息泄露、远程代码执行等严重后果,对使用该主题的WordPress网站构成重大安全威胁。漏洞已于2025年12月18日披露,建议用户立即采取防护措施。
该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)漏洞。在WordPress Soleil主题的PHP代码中,存在对用户输入参数(如GET/POST请求参数)未进行充分验证和过滤,直接用于include或require语句加载文件。攻击者可以通过目录遍历技术(如使用../)结合文件路径操作,读取服务器上的敏感文件,例如:/etc/passwd、wp-config.php等配置文件。一旦攻击者成功上传恶意PHP文件或利用服务器现有文件,可能进一步实现远程代码执行(RCE),完全控制目标服务器。漏洞的利用复杂度较低,攻击向量为网络层面,无需认证和用户交互即可发起攻击。