CVE-2025-64287CVE-2025-64287是WordPress Alloggio酒店预订主题中的一个高危安全漏洞,CVSS评分8.1,属于PHP远程文件包含(RFI)类型的安全问题。该漏洞源于Alloggio主题对文件包含操作的不当控制,攻击者可以通过构造恶意请求,利用不安全的文件包含功能读取服务器上的敏感文件。Alloggio是一款专为酒店和住宿业务设计的WordPress主题,提供房间预订、管理和展示功能。由于该漏洞允许未经认证的远程攻击者进行本地文件包含,成功利用可能导致敏感信息泄露,如配置文件、凭据、其他站点数据等。攻击者还可能通过包含恶意文件实现远程代码执行,从而完全控制受影响的Web服务器。此漏洞影响Alloggio主题1.8及以下所有版本,建议用户立即采取修复措施。
该漏洞是典型的PHP文件包含函数(如include、require、include_once、require_once)的安全问题。Alloggio主题在处理用户输入时,未对传入的文件路径参数进行充分的验证和过滤,攻击者可以通过URL参数或POST数据注入恶意路径。攻击者利用此漏洞可以读取服务器上的任意本地文件,包括但不限于:/etc/passwd、wp-config.php、.htaccess等敏感配置文件。在某些配置下,攻击者还可以通过PHP wrapper(如php://filter)进行文件内容读取,或者通过包含日志文件、session文件等方式实现远程代码执行。漏洞的利用条件为:攻击者能够向存在文件包含功能的PHP页面发送请求,且服务器配置允许远程文件包含(allow_url_include=On)或攻击者采用本地文件包含配合其他技术(如上传图片马、日志注入等)。CVSS向量AV:N/AC:H/PR:N/UI:N表明该漏洞可通过网络远程利用,无需认证和用户交互。