CVE-2025-68068CVE-2025-68068是Select-Themes开发的Stockholm WordPress主题中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP程序中的文件名控制不当导致的文件包含问题,正式名称为"Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion')"。漏洞允许攻击者通过构造恶意请求,利用主题中的文件包含功能读取服务器上的敏感本地文件,包括但不限于配置文件(/etc/passwd)、WordPress配置文件(wp-config.php)、数据库凭证等。Stockholm主题是一款流行的WordPress多用途主题,广泛应用于企业网站、博客、作品集等各类网站。由于该主题用户基数大,漏洞影响范围广泛,攻击者可利用获取的敏感信息进一步入侵系统、执行任意代码或横向移动。漏洞于2025年12月16日披露,发现者为PatchStack安全团队的[email protected]。
该漏洞存在于Stockholm主题的文件包含逻辑中,攻击者可以通过URL参数控制include或require语句的文件路径。由于主题对用户输入缺乏充分的验证和过滤,攻击者可以使用路径遍历技术(如使用../)来访问webroot目录之外的文件。典型的利用方式是通过在请求中注入类似?file=../../../../../../etc/passwd的参数,服务器将尝试包含并执行指定文件内容。虽然PHP的include语句默认不会直接执行非PHP文件,但结合其他漏洞(如文件上传或日志注入)可实现远程代码执行。漏洞的CVSS向量显示攻击复杂度为高(H),需要低权限认证(PR:L)即可利用,无需用户交互(UI:N),对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。建议受影响的用户立即升级到9.14.1之后的版本,并在无法立即升级的情况下采取临时缓解措施。