CVE-2025-60055CVE-2025-60055是AncoraThemes公司开发的Fabrica WordPress主题中的一个高危安全漏洞,CVSS评分8.1,属于本地文件包含(Local File Inclusion, LFI)漏洞。该漏洞存在于PHP程序的Include/Require语句中,由于对文件名缺乏适当的控制,攻击者可以通过构造恶意请求来包含服务器上的任意文件。此漏洞影响Fabrica主题1.8.1及以下所有版本,攻击者无需认证即可利用此漏洞。通过本地文件包含,攻击者可能读取服务器上的敏感配置文件、凭据文件,甚至可能实现远程代码执行,从而完全控制受影响的WordPress站点。该漏洞由Patchstack安全团队的审计人员发现并报告,于2025年12月18日公开披露。鉴于该漏洞的高危性质和广泛的潜在影响范围,建议所有使用受影响版本Fabrica主题的用户立即采取修复措施。
Fabrica主题的本地文件包含漏洞源于PHP代码中对include/require语句中文件路径参数的不当处理。攻击者可以通过HTTP请求参数操控文件包含路径,使其指向服务器上的任意文件。在PHP中,不安全的文件包含函数如include()、include_once()、require()、require_once()在处理用户输入时若未进行严格的路径验证和过滤,就会产生LFI漏洞。攻击者常利用此漏洞读取/etc/passwd、读取WordPress配置文件wp-config.php获取数据库凭据和API密钥,或通过日志文件注入PHP代码实现RCE。在Fabrica主题中,攻击者可能通过构造类似?file=../../../../etc/passwd的请求来读取系统敏感文件。防御措施包括:对所有用户输入进行严格验证、使用白名单机制限制可包含的文件、使用basename()和realpath()函数进行路径规范化、配置open_basedir限制PHP访问目录等。