CVE-2025-68544CVE-2025-68544是WordPress Diza主题中的一个高危本地文件包含漏洞。该漏洞存在于PHP程序的Include/Require语句中,由于对文件名的控制不当,攻击者可以利用此漏洞读取服务器上的敏感文件,甚至可能实现远程代码执行。漏洞影响Diza主题1.3.15及以下所有版本,CVSS评分达到7.5分,属于高危漏洞。该漏洞由Patchstack安全团队发现并披露,攻击向量为网络,认证要求低权限,无需用户交互即可利用。攻击者可以通过构造恶意请求,诱导应用程序包含任意本地文件,如/etc/passwd、配置文件等敏感信息,对网站安全造成严重威胁。
该漏洞属于PHP本地文件包含(Local File Inclusion)漏洞。在Diza主题的PHP代码中,存在未经过滤的用户输入直接传递给include或require语句的情况。攻击者可以通过URL参数或POST请求中的特定参数,注入路径遍历字符(如../)或绝对路径,实现读取服务器上的任意文件。由于PHP的include语句会执行被包含文件中的PHP代码,如果攻击者能够上传恶意文件并通过LFI包含执行,将可能导致远程代码执行。典型的利用方式是通过/proc/self/environ、PHP伪协议或上传图片马等方式实现RCE。漏洞的根因在于缺少对用户输入的严格验证和安全的文件包含方式。