CVE-2025-60057CVE-2025-60057是WordPress DJ Rainflow主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion,LFI)问题,存在于AncoraThemes开发的DJ Rainflow插件/主题中。攻击者无需认证即可利用此漏洞,通过构造恶意的文件包含请求,读取服务器上的敏感文件,如配置文件、凭据文件等。在特定配置条件下,该漏洞甚至可能升级为远程文件包含(RFI),导致远程代码执行(RCE)。由于攻击复杂度较低且影响范围涵盖机密性、完整性和可用性三个安全属性,此漏洞对使用受影响版本的用户构成严重安全威胁。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该漏洞源于DJ Rainflow主题中PHP代码对文件包含路径的验证不充分。攻击者可以通过HTTP请求参数注入恶意路径,利用include、require、include_once或require_once等PHP文件包含函数,配合目录遍历序列(如../)来读取服务器上的任意本地文件。典型的利用方式是在请求中指定类似?page=../../../../etc/passwd的参数,服务器会将其作为文件路径进行处理。如果PHP的allow_url_fopen和allow_url_include配置为启用状态,攻击者还可以包含远程恶意脚本,从而实现远程代码执行。文件包含漏洞的危险在于,一旦攻击者成功控制被包含的文件路径,就可以在服务器上执行任意PHP代码,完全接管服务器权限。此类漏洞通常出现在主题或插件的路由处理、模板加载等功能模块中,开发者未能对用户输入进行严格的路径验证和过滤。