CVE-2025-60060CVE-2025-60060是WordPress Pubzinne主题中的一个高危安全漏洞,CVSS评分8.1,属于远程文件包含/本地文件包含类漏洞。该漏洞由Patchstack团队的安全研究员发现并报告,存在于Pubzinne主题的PHP文件包含机制中。由于主题对用户输入的文件路径参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求,诱使服务器包含任意本地文件,甚至可能通过PHP伪协议执行远程代码。该漏洞影响Pubzinne主题1.0.12及以下所有版本,WordPress站点管理员应立即采取修复措施。由于该漏洞无需认证即可利用,且攻击复杂度较低,攻击者可以在短时间内对目标站点发起攻击,窃取敏感配置文件、读取服务器凭据或完全接管网站服务器。
该漏洞属于PHP文件包含函数的不当控制问题,常见于WordPress主题开发中未正确验证include/require语句中的文件路径参数。在Pubzinne主题中,攻击者可以通过URL参数传递恶意构造的文件路径值,绕过安全限制包含服务器上的任意PHP文件或敏感配置文件。典型的利用方式包括:1) 读取wp-config.php获取数据库凭据;2) 包含已上传的恶意PHP文件;3) 利用PHP伪协议如php://filter读取源代码。由于PHP的include/require函数会执行被包含文件的代码,攻击者可通过写入webshell实现远程代码执行。CVSS向量显示攻击复杂度为高(AC:H),但实际利用中攻击者通常可以绕过此限制。该漏洞无需认证(PR:N)和用户交互(UI:N),可直接通过HTTP请求利用,对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。