CVE-2025-64359CVE-2025-64359是StylemixThemes开发的WordPress Consulting主题中的一个高危安全漏洞,CVSS评分达到7.5分,属于高危级别。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,源于程序对文件名或路径的控制不当,允许攻击者通过构造恶意请求包含服务器上的任意本地文件。此漏洞由Patchstack团队的安全研究人员[email protected]发现并报告,披露日期为2025年10月31日。攻击向量为网络攻击(AV:N),需要低权限认证(PR:L),无需用户交互(UI:N)。成功利用此漏洞可导致机密性(C:H)、完整性(I:H)和可用性(A:H)三个维度均受到高影响。攻击者可以利用此漏洞读取服务器的敏感配置文件,如wp-config.php文件,从而获取数据库凭证、API密钥等敏感信息,进一步可能导致完全的系统入侵。鉴于该漏洞影响广泛且利用难度相对较低,建议所有使用受影响版本Consulting主题的用户立即采取修复措施。
该漏洞存在于Consulting主题的文件包含处理逻辑中。在PHP应用程序中,当使用include、require、include_once或require_once等语句时,如果未对用户可控的输入进行充分的验证和过滤,攻击者就可以通过操纵文件路径参数来包含服务器上的任意文件。在Consulting主题中,攻击者可能通过URL参数传递恶意构造的文件路径,如使用路径遍历字符(../)来访问WEB根目录之外的文件。典型的攻击Payload可能类似于:?theme_page=../../../../../../../../etc/passwd%00 或类似的路径遍历序列。由于PHP的include语句会执行被包含文件中的PHP代码,如果攻击者能够上传恶意PHP文件到服务器或利用其他漏洞写入webshell,则可以实现远程代码执行(RCE)。CVSS向量的高完整性影响(I:H)和高可用性影响(A:H)表明该漏洞不仅能导致数据泄露,还可能造成更严重的系统控制。建议管理员检查主题代码中所有使用include/require语句的位置,确保所有文件路径参数都经过严格的输入验证和路径规范化处理。