CVE-2025-68062CVE-2025-68062是WordPress MinimogWP主题中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP文件包含类漏洞,攻击者可以利用此漏洞进行本地文件包含攻击,从而读取服务器上的敏感文件或执行恶意代码。漏洞存在于ThemeMove公司开发的MinimogWP主题中,影响版本从任意版本开始直至3.9.6版本。攻击者无需高权限即可利用此漏洞(低权限要求),且无需用户交互即可发起攻击。该漏洞由Patchstack安全团队的[email protected]发现并报告,披露日期为2025年12月16日。由于漏洞利用难度较低且影响范围广泛,建议使用该主题的用户立即采取修复措施。
该漏洞是典型的PHP本地文件包含(Local File Inclusion, LFI)漏洞,源于ThemeMove MinimogWP主题对用户输入的文件路径参数缺乏充分的验证和过滤。攻击者可以通过构造特殊的HTTP请求,在include或require语句中注入恶意文件路径,利用服务器端PHP代码的错误配置来读取任意本地文件。成功利用此漏洞可能获取以下敏感信息:wp-config.php(包含数据库凭证)、/etc/passwd、.htaccess、敏感配置文件等。在某些配置下,攻击者甚至可能结合文件上传功能实现远程代码执行(RCE)。漏洞的CVSS向量显示攻击复杂度为高(AC:H),但机密性、完整性和可用性影响均达到高危级别(C:H/I:H/A:H),这意味着成功利用可能导致严重的数据泄露和系统完全沦陷。