CVE-2025-60052CVE-2025-60052是AncoraThemes W&D wd WordPress主题中的一个高危本地文件包含漏洞。该漏洞的CVSS评分为8.1,属于高危级别。漏洞源于PHP程序中对文件名控制不当,允许攻击者通过远程文件包含的方式读取服务器上的敏感文件。本地文件包含(LFI)是一种常见的Web应用安全漏洞,攻击者可以利用该漏洞读取服务器上的任意文件,包括配置文件、源代码、密码文件等敏感信息。在某些情况下,攻击者还可以结合文件上传功能或日志文件注入实现远程代码执行,从而完全控制目标服务器。该漏洞无需认证即可利用,攻击复杂度较高,但一旦成功利用将对系统的机密性、完整性和可用性造成严重影响。披露日期为2025年12月18日,由Patchstack安全团队的[email protected]发现并报告。
该漏洞属于PHP本地文件包含(Local File Inclusion)漏洞。在W&D wd主题的PHP代码中,存在对用户输入的文件名参数缺乏充分验证的问题。攻击者可以通过构造特殊的HTTP请求,操控include或require语句的文件路径参数,从而包含服务器本地文件。典型的攻击场景包括:1)读取系统敏感文件如/etc/passwd、wp-config.php等配置文件;2)利用PHP伪协议如php://filter读取源代码;3)通过日志文件注入实现远程代码执行。攻击者通常需要诱使服务器包含精心构造的文件,如上传包含恶意PHP代码的图片文件或利用服务器日志文件。由于CVSS向量显示攻击复杂度为高(AC:H),可能需要特定的服务器配置或环境条件才能成功利用,但一旦条件满足,攻击者可在无需认证的情况下远程利用此漏洞。