CVE-2025-60053CVE-2025-60053是AncoraThemes开发的MaxCube WordPress主题中存在的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion,LFI)类型,攻击者可以利用此漏洞在目标服务器上包含任意本地文件,从而可能导致敏感信息泄露、远程代码执行甚至完全控制受影响的系统。MaxCube主题是一款被广泛使用的WordPress主题,截至漏洞披露时,该主题在1.3.1及以下所有版本均受到影响。由于该漏洞无需认证即可利用,且攻击复杂度较低,攻击者可以通过构造恶意请求远程触发此漏洞,对使用该主题的WordPress网站构成严重威胁。漏洞由Patchstack团队的安全研究人员发现并报告,披露日期为2025年12月18日。建议所有使用受影响版本MaxCube主题的用户立即采取修复措施,以防止潜在的安全风险。
MaxCube主题在处理PHP文件包含时存在不当的输入验证问题。漏洞根源在于主题代码中使用了用户可控的输入参数来构造文件路径,随后传递给include或require语句。攻击者可以通过在HTTP请求中注入路径遍历序列(如../)来突破预期的文件范围,访问服务器上的敏感文件。例如,攻击者可能通过构造类似?file=../../../../etc/passwd的请求来读取系统密码文件。在某些配置下,如果服务器允许URL包装器,攻击者甚至可能通过远程URL包含来执行任意PHP代码。漏洞主要影响主题的模板加载和动态包含功能,攻击者利用路径遍历技术可以遍历服务器目录结构。该漏洞无需任何认证凭证,攻击者可以直接通过发送特制的HTTP请求来触发。成功利用此漏洞可能导致:1)敏感配置文件泄露(如wp-config.php);2)源代码暴露;3)在特定条件下实现远程代码执行。