CVE-2025-67937CVE-2025-67937是Mikado Themes开发的Hendon WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP远程文件包含类型,具体表现为PHP程序中对文件名包含语句(include/require)的控制不当,允许攻击者进行本地文件包含(LFI)攻击。攻击者可以利用此漏洞读取服务器上的敏感文件,包括但不限于配置文件、数据库凭证、系统文件等,从而获取服务器的敏感信息或进一步实施远程代码执行攻击。由于该漏洞不需要认证且无需用户交互,攻击门槛较低,对使用受影响版本Hendon主题的WordPress网站构成严重安全威胁。建议受影响的用户尽快升级到1.7或更高版本,并实施相应的安全防护措施。
该漏洞存在于Hendon主题的PHP代码中,由于对用户输入的文件名参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求来包含任意本地文件。攻击者通常利用该漏洞读取常见的敏感文件,如:1) wp-config.php文件获取数据库凭证和WordPress盐值;2) /etc/passwd文件获取系统用户信息;3) 其他PHP文件获取源代码和配置信息。在某些配置下,攻击者还可能通过URL请求实现远程文件包含,从而在服务器上执行任意PHP代码。漏洞的利用通常需要攻击者控制include/require语句中的文件名参数,例如通过GET、POST或COOKIE请求传递恶意文件路径。由于PHP的allow_url_include配置默认为关闭,远程文件包含的利用可能受限,但本地文件包含仍然可以造成严重的信息泄露风险。