CVE-2025-60064CVE-2025-60064是WordPress Renewal主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP文件包含类问题,存在于Renewal主题的PHP代码中,由于对文件名控制不当,允许攻击者包含服务器本地文件或通过远程文件包含执行恶意代码。攻击者无需认证即可利用此漏洞,通过构造特定的请求参数触发文件包含功能,从而实现任意代码执行。由于该漏洞影响WordPress主题且利用难度较低,攻击者可能通过自动化工具批量扫描并入侵使用该主题的网站,对网站服务器造成严重威胁。
该漏洞的根本原因在于Renewal主题的PHP代码中对include/require语句的文件名参数缺乏充分的输入验证。攻击者可以通过HTTP请求参数控制被包含的文件路径,例如使用路径遍历字符(如../)访问系统敏感文件,或指定远程服务器上的恶意PHP文件URL。当PHP配置中allow_url_include未正确禁用时,远程文件包含将导致攻击者直接在服务器上执行任意代码。即使仅能进行本地文件包含,攻击者也可读取配置文件获取数据库凭证、读取wp-config.php获取WordPress盐值和数据库密码,或包含日志文件实现代码执行。漏洞存在于主题的多个PHP文件中,攻击者需要识别可利用的文件包含点并构造相应的请求参数。