CVE-2025-67935CVE-2025-67935是Mikado-Themes开发的OptimizeWP WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion,LFI)问题,存在于WordPress主题的optimizewp组件中。攻击者可以利用此漏洞通过构造恶意请求,包含服务器本地敏感文件,如配置文件、凭据文件、系统文件等,从而获取服务器敏感信息或在特定条件下实现远程代码执行。OptimizeWP主题在版本2.4之前的所有版本均受影响。由于该漏洞不需要认证即可利用,且对机密性、完整性和可用性均造成高影响,因此被评定为高危漏洞。WordPress网站管理员应尽快升级到最新版本或采取临时防护措施。
该漏洞源于OptimizeWP主题对用户输入的文件路径参数缺乏充分的验证和过滤。攻击者可以通过HTTP请求参数(如通过GET或POST方式)控制include/require语句中使用的文件名,成功利用此漏洞可以读取服务器本地文件。在某些配置下,如果服务器允许远程包含且攻击者能够控制包含的文件内容,也可能演变为远程代码执行。典型利用方式是通过目录遍历字符(如../)结合文件包含函数,访问系统敏感文件如/etc/passwd、wp-config.php等配置文件。攻击者可能利用获取的数据库凭据进一步渗透系统,或通过包含恶意构造的PHP文件实现代码执行。WordPress主题通常在模板文件中使用include/require语句加载组件,若这些路径参数可被用户控制,则存在文件包含风险。建议开发者使用白名单机制验证文件路径,避免直接使用用户输入作为文件路径参数。