CVE-2025-60198CVE-2025-60198是WordPress Saxon主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion,LFI)类型,存在于主题的PHP文件处理逻辑中。攻击者可以通过构造恶意的文件包含请求,无需任何认证即可利用此漏洞读取服务器上的敏感文件,包括但不限于配置文件、凭据文件、系统文件等。在特定配置环境下,攻击者甚至可能利用文件包含配合其他技术实现远程代码执行,从而完全控制受影响的服务器。Saxon是一款流行的WordPress博客和杂志营销主题,被广泛应用于各类内容网站。由于该主题版本1.9.3及之前的所有版本均受影响,全球大量使用该主题的网站可能面临安全风险。漏洞由Patchstack安全团队于2025年11月6日披露,建议所有使用该主题的用户立即采取修复措施。
该漏洞存在于Saxon主题的PHP文件包含逻辑中,具体表现为对用户可控的输入参数缺乏充分的验证和过滤。攻击者可以通过HTTP请求中的特定参数(如action、page、file等常见参数名)注入路径遍历序列(如../)和恶意文件路径,诱导服务器包含并执行任意PHP文件。在默认的WordPress和PHP配置下,攻击者可以利用此漏洞读取服务器本地文件,例如读取wp-config.php获取数据库凭据和加密密钥,或者读取/etc/passwd获取系统用户信息。如果PHP的allow_url_include配置被启用,攻击者还可能尝试包含远程恶意PHP文件,实现远程代码执行。攻击的复杂度为高(AC:H),因为需要精确构造文件路径,但攻击者不需要任何认证(PR:N)且不需要用户交互(UI:N),这大大降低了攻击门槛。成功利用此漏洞会对系统的机密性、完整性和可用性造成严重影响(C:H/I:H/A:H)。