CVE-2025-68908CVE-2025-68908是WordPress Barberry主题中的一个高危本地文件包含漏洞,CVSS评分达到8.1分。该漏洞存在于Barberry主题的PHP代码中,由于对用户输入的文件路径缺乏适当的验证和过滤,攻击者可以通过构造恶意请求包含服务器上的任意本地文件。漏洞影响范围涵盖Barberry主题2.9.9.87及以下所有版本,披露日期为2026年1月22日,由Patchstack安全团队发现并报告。本地文件包含漏洞可导致敏感信息泄露,如配置文件、数据库凭证、系统文件等。在特定条件下,攻击者结合文件上传或日志污染等技术,甚至可能实现远程代码执行,从而完全控制受影响的WordPress站点。该漏洞的利用不需要任何认证和用户交互,属于低复杂度攻击向量,对互联网公开部署的WordPress网站构成严重威胁。建议使用该主题的网站管理员立即检查并采取相应的安全措施。
该漏洞属于经典的PHP本地文件包含(Local File Inclusion, LFI)问题。在Barberry主题的PHP代码中,存在未经过滤的参数直接传递给include或require语句。攻击者可以通过URL参数控制被包含文件的路径,使用目录遍历序列(如../../)访问服务器上的敏感文件。典型的利用方式包括:1) 读取/etc/passwd获取系统用户信息;2) 读取WordPress配置文件wp-config.php获取数据库凭证和API密钥;3) 读取Apache/Nginx配置文件获取服务器路径信息;4) 通过PHP封装协议读取文件内容或执行PHP代码。由于PHP的include语句会解析被包含文件中的PHP代码,攻击者可通过写入恶意PHP代码到可写文件(如上传目录或日志文件),然后利用文件包含漏洞执行该代码,最终获得服务器远程命令执行能力。CVSS向量显示攻击复杂度为高(AC:H),需要特定条件配合,但一旦利用成功,影响范围覆盖机密性、完整性和可用性三个维度,均为高影响。