CVE-2025-63003CVE-2025-63003是WordPress主题North插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,源于插件对文件包含操作中的文件名控制不当。攻击者可以通过构造恶意请求,利用该漏洞读取服务器上的敏感文件,如配置文件、密码文件、源代码等。在特定条件下,攻击者甚至可能结合其他漏洞实现远程代码执行。漏洞影响范围涵盖插件1.4.2及以下所有版本,鉴于该插件是North主题的必需组件,被大量网站使用,因此该漏洞可能影响大量WordPress站点。漏洞由Patchstack安全团队于2025年12月9日披露,建议受影响的网站管理员立即采取修复措施。
该漏洞存在于north-plugin插件的文件包含逻辑中。PHP的include/require语句在处理用户输入的文件路径时缺乏充分的验证和过滤,攻击者可以通过URL参数或POST请求注入路径遍历序列(如../)和恶意文件路径。由于PHP的文件包含机制会执行被包含文件的代码,攻击者可利用此漏洞:(1)读取服务器本地敏感文件,如/etc/passwd、wp-config.php等;(2)结合日志文件污染实现远程代码执行;(3)利用PHP伪协议(如php://filter)读取加密或禁止访问的文件内容。CVSS向量显示攻击复杂度为高(H),需要低权限认证,但无需用户交互,且对机密性、完整性和可用性均造成高影响。漏洞的技术根源在于缺乏对输入路径的规范化处理和严格的白名单验证。