CVE-2025-63036CVE-2025-63036是WordPress Ronneby Theme Core插件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP文件包含类漏洞,编号为CWE-98 Improper Control of Filename for Include/Require Statement in PHP Program。漏洞存在于ronneby-core插件的PHP代码中,由于对用户可控的输入参数缺乏充分的验证和过滤,攻击者可以利用该漏洞进行本地文件包含(LFI)攻击,甚至可能通过PHP伪协议(如php://filter)读取服务器上的敏感文件内容。此漏洞影响范围涵盖ronneby-core插件1.5.68及以下所有版本,攻击复杂度较低(AC:H),无需高权限即可实施攻击(PR:L),对机密性、完整性和可用性均造成高影响。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该漏洞为PHP本地文件包含(Local File Inclusion, LFI)漏洞,源于Ronneby Theme Core插件在处理include/require语句时未对文件路径参数进行严格的安全校验。攻击者可通过构造恶意请求,将精心设计的文件路径作为参数传递到存在漏洞的PHP脚本中,从而包含任意本地文件。常见的利用方式包括:1)使用目录遍历字符(如../)访问系统敏感文件,如/etc/passwd、wp-config.php等;2)结合PHP伪协议(如php://filter/read=convert.base64-encode/resource=)读取文件内容;3)若服务器配置允许,还可能通过远程文件包含(RFI)执行远程恶意代码。漏洞的技术根源在于代码中使用require、include、require_once或include_once等语句时,直接将用户输入作为文件路径的一部分,而未进行路径规范化和安全验证。修复方案应包括:对所有文件包含路径进行严格的白名单验证、使用realpath()函数进行路径规范化、避免用户可控的输入直接进入文件包含语句。