CVE-2025-62054CVE-2025-62054是WordPress Houzez Theme插件中的一个高危远程文件包含漏洞。Houzez Theme是一款流行的WordPress房地产主题插件,版本从n/a到4.1.8的所有版本均受影响。该漏洞由于PHP程序中include/require语句对文件名的控制不当导致,攻击者可以利用此漏洞远程包含恶意文件并在服务器上执行任意代码。CVSS评分7.5,属于高危漏洞,攻击复杂度低,无需高权限即可实施攻击。攻击者通过网络远程利用此漏洞,可以获取服务器完全控制权,包括机密信息窃取、数据篡改和持久化后门植入等严重后果。此漏洞由Patchstack团队发现并报告,披露日期为2025年10月22日。
该漏洞属于PHP远程文件包含(RFI)漏洞,存在于houzez-theme-functionality插件的文件处理逻辑中。漏洞根源在于应用程序对用户可控的输入参数(如文件名或路径)缺乏充分的验证和过滤,直接将其用于include、require、include_once或require_once等文件包含函数。攻击者可以通过构造特定的HTTP请求,将外部恶意服务器的PHP文件URL作为参数传递给存在漏洞的代码路径,从而实现远程文件包含。一旦恶意文件被成功包含,其代码将在服务器端执行,导致远程代码执行(RCE)。由于该插件是WordPress主题功能模块,几乎所有使用Houzez主题的WordPress网站都可能受到影响。攻击者通常会先上传一个包含webshell的PHP文件到自己的服务器,然后通过漏洞将其包含到目标服务器执行,从而获得webshell访问权限。