CVE-2025-64364CVE-2025-64364是StylemixThemes开发的Masterstudy WordPress主题中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,源于应用程序对文件包含操作中的文件名控制不当。攻击者可以利用此漏洞在目标服务器上包含本地文件,从而读取敏感信息或执行任意代码。漏洞影响Masterstudy主题从任意版本到4.8.126之前的全部版本。该漏洞由Patchstack团队的安全研究人员发现并报告,攻击向量为网络形式,需要低权限认证,但无需用户交互即可发起攻击。由于攻击复杂度较高,实际利用需要一定的技术门槛。
该漏洞存在于Masterstudy主题的PHP代码中,由于对include/require语句的文件名参数缺乏充分的输入验证,攻击者可以通过构造恶意的文件路径参数来包含服务器上的任意本地文件。在WordPress主题环境中,攻击者通常可以利用此漏洞读取wp-config.php等敏感配置文件,获取数据库凭证和加密密钥等敏感信息。进一步利用可能包括读取/etc/passwd等系统文件或通过PHP协议包装器(如php://filter)读取源代码。攻击者还可能结合其他漏洞或配置不当的情况实现远程代码执行。由于CVSS向量显示需要低权限认证,攻击者可能需要先获取WordPress站点的注册用户账号。