CVE-2025-60067CVE-2025-60067是WordPress Giardino主题中的一个高危安全漏洞,严重程度为8.1分(CVSS 3.1)。该漏洞属于PHP远程文件包含(Remote File Inclusion)和本地文件包含(Local File Inclusion)类型,存在于主题的文件包含机制中。攻击者可以通过构造恶意请求,利用不安全的文件包含函数(如include、require、include_once或require_once)来包含任意本地或远程文件,从而实现敏感信息泄露、服务器代码执行甚至远程代码执行等攻击目的。该漏洞影响Giardino主题从任意版本到1.1.10的所有版本。由于该漏洞无需认证即可利用,且对机密性、完整性和可用性都造成高影响,因此被评定为高危漏洞。WordPress作为全球使用最广泛的内容管理系统之一,Giardino主题的广泛部署使得该漏洞具有较高的实际威胁性。企业和个人网站管理员应立即采取修复措施,避免遭受潜在攻击。
该漏洞的根本原因在于Giardino主题的PHP代码中,对include/require语句的文件名参数缺乏适当的输入验证和访问控制。攻击者可以通过URL参数或POST数据传递恶意构造的文件路径或远程URL,迫使应用程序包含并执行攻击者指定的任意文件。在PHP中,include和require语句会直接执行被包含文件的PHP代码,如果攻击者能够控制被包含的文件路径,就可以在目标服务器上执行任意PHP代码或系统命令。典型的利用方式包括:1)包含服务器上的敏感文件如/etc/passwd、wp-config.php等以获取敏感信息;2)通过文件上传功能上传恶意PHP文件然后包含执行;3)利用PHP伪协议如php://input、data://等执行任意代码;4)在某些配置下包含远程服务器上的恶意文件。该漏洞的CVSS向量显示攻击复杂度为高(H),但由于无需认证和用户交互,实际利用难度相对较低。修复方案应在所有include/require语句前添加严格的输入验证,只允许包含预定义的合法文件路径。