CVE-2025-60069CVE-2025-60069是WordPress MinimogWP主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP远程文件包含(Remote File Inclusion)类型,存在于主题的文件包含机制中。由于主题对用户可控的输入参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求,远程包含并执行任意PHP代码。攻击者无需认证即可利用此漏洞,这意味着任何能够访问网站的用户都可能成为潜在攻击者。该漏洞影响MinimogWP主题3.9.6及以下所有版本,漏洞发现者为[email protected],披露日期为2025年12月18日。由于文件包含漏洞的严重性,攻击者成功利用后可完全控制服务器,获取敏感数据、安装后门、篡改网站内容,对业务安全造成严重影响。
该漏洞发生在MinimogWP主题的PHP文件包含逻辑中。主题在处理某些功能模块时,直接使用用户输入的参数作为include/require语句的文件路径,而没有对输入路径进行安全验证。攻击者可以通过URL参数传递恶意构造的远程文件路径(如http://attacker.com/malicious.php),主题会尝试包含并执行该远程文件。由于PHP的allow_url_include配置(如果启用)或利用服务器端请求伪造(SSRF),攻击者可以实现远程代码执行。典型的利用方式是通过WordPress的AJAX端点或主题特有的功能接口,注入包含恶意PHP代码的外部URL。一旦恶意代码执行,攻击者即可获得服务器的完全控制权,执行系统命令、读取配置文件、访问数据库等操作。漏洞的根本原因是PHP程序对文件名/路径控制不当,属于CWE-98类漏洞。