CVE-2025-67526CVE-2025-67526是WordPress主题Sailing中的一个高危本地文件包含漏洞。该漏洞由PatchStack团队的[email protected]发现,CVSS评分达到7.5分,属于高危级别。漏洞根源在于Sailing主题对PHP文件包含操作缺乏适当的文件名控制,允许攻击者通过构造恶意请求包含服务器上的任意本地文件。在特定配置下,攻击者可能利用此漏洞实现远程代码执行,从而完全控制受影响的WordPress站点。此漏洞影响了Sailing主题4.4.6之前的所有版本,鉴于该主题的广泛使用,建议受影响的用户立即采取修复措施。漏洞于2025年12月9日公开披露,CVSS 3.1向量显示攻击复杂度较低,无需特殊权限即可发起攻击。
该漏洞属于PHP文件包含类漏洞,具体为本地文件包含(Local File Inclusion, LFI)。在PHP应用程序中,文件包含函数如include、require、include_once、require_once等在处理用户输入时如果缺乏严格的输入验证,攻击者可以通过路径遍历字符(如../)或绝对路径来包含服务器上的敏感文件。Sailing主题在处理某些请求参数时,未对传入的文件路径进行充分的过滤和验证。攻击者可以通过构造类似?file=../../../../etc/passwd的请求来读取系统敏感文件。在开启了PHP远程文件包含选项或目标服务器配置允许远程URL包含的情况下,攻击者甚至可以包含外部恶意脚本,实现远程代码执行(RCE)。典型的利用场景包括:读取wp-config.php获取数据库凭证、通过日志文件注入PHP代码再包含执行、或结合文件上传功能实现完整的攻击链。