CVE-2025-60063CVE-2025-60063是WordPress Rosalinda主题中的一个高危安全漏洞,CVSS评分8.1,属于高危级别。该漏洞存在于Rosalinda主题的PHP文件包含逻辑中,由于对用户输入的文件名参数缺乏充分的验证和过滤,攻击者可以利用该漏洞包含服务器上的任意本地文件,甚至可能通过远程文件包含执行任意PHP代码。Rosalinda是一款由axiomthemes开发的WordPress主题,广泛应用于各类网站。该漏洞影响版本从初始版本到1.2.3版本,披露日期为2025年12月18日,由Patchstack安全团队的[email protected]发现并报告。由于该漏洞无需认证即可利用,且攻击复杂度较低,对使用受影响版本Rosalinda主题的网站构成严重安全威胁。
该漏洞属于PHP文件包含类漏洞,具体为本地文件包含(Local File Inclusion, LFI)。在Rosalinda主题的PHP代码中,存在通过用户可控的请求参数指定要包含的文件路径的逻辑。由于代码未对传入的文件路径参数进行严格的输入验证和安全过滤,攻击者可以通过构造恶意请求,利用目录遍历字符(如../)或直接指定系统敏感文件路径,实现对服务器本地文件的读取或包含。典型的利用方式包括:1) 读取系统敏感文件如/etc/passwd、wp-config.php等获取敏感信息;2) 包含日志文件或session文件实现远程代码执行;3) 包含PHP恶意代码文件执行任意命令。由于PHP的include/require语句在处理文件路径时的特性,攻击者可能利用phar://、zip://等PHP伪协议进一步扩大攻击面。修复方案应对用户输入进行严格的白名单验证,避免直接使用用户输入作为文件路径参数。