IPBUF安全漏洞报告
English
CVE-2025-60051 CVSS 8.1 高危

CVE-2025-60051: WordPress Rare Radio主题本地文件包含漏洞

披露日期: 2025-12-18

漏洞信息

漏洞编号
CVE-2025-60051
漏洞类型
本地文件包含(LFI)
CVSS评分
8.1 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
AncoraThemes Rare Radio WordPress主题

相关标签

WordPress文件包含Rare Radio本地文件读取路径遍历

漏洞概述

这是一个PHP本地文件包含漏洞,影响AncoraThemes开发的Rare Radio WordPress主题。该漏洞源于PHP程序中不当的文件名控制,允许攻击者通过构造恶意请求包含服务器上的任意本地文件。攻击者可能利用此漏洞读取敏感配置文件、凭据或其他系统文件,进而可能导致远程代码执行。

技术细节

漏洞存在于PHP的include/require语句中,当用户输入被直接用于文件路径而未进行充分验证时,攻击者可以使用路径遍历技术(如../)访问系统任意文件。攻击者通常针对配置文件、密钥文件或日志文件进行利用。

攻击链分析

STEP 1
步骤1
攻击者识别目标站点使用的Rare Radio主题版本
STEP 2
步骤2
通过路径遍历尝试访问敏感文件
STEP 3
步骤3
读取配置文件获取数据库凭据或API密钥
STEP 4
步骤4
利用获取的凭据进行进一步攻击或数据窃取

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
GET /wp-content/themes/rareradio/?file=../../../../etc/passwd HTTP/1.1

影响范围

Rare Radio WordPress主题 <= 1.0.15.1

防御指南

临时缓解措施
立即升级到1.0.15.2或更高版本,同时审查所有文件包含逻辑

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表