CVE-2025-68984CVE-2025-68984是WordPress Puca主题中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP文件包含类漏洞,官方分类为"PHP Remote File Inclusion",但实际表现为本地文件包含(Local File Inclusion, LFI)。漏洞源于Puca主题在处理文件包含请求时,对用户可控的输入参数缺乏充分的验证和过滤,攻击者可以通过构造特殊的请求参数来包含服务器上的任意本地文件。此漏洞影响Puca主题2.6.39及以下所有版本,攻击者仅需拥有低权限账户即可利用此漏洞发动攻击,无需用户交互。由于该漏洞可通过网络远程利用,且对系统机密性、完整性和可用性均造成高影响,因此被评定为高危漏洞。建议受影响的用户立即采取修复措施。
Puca主题中的本地文件包含漏洞源于PHP的include/require语句对文件路径控制不当。在WordPress主题的模板文件或功能模块中,开发者可能使用了类似include($_GET['file'])或require($_REQUEST['template'])这样的不安全代码模式。攻击者可以通过URL参数注入路径遍历序列(如../../../../)和目标文件路径(如/etc/passwd、wp-config.php等敏感文件)来读取服务器上的任意文件。在某些配置下,攻击者甚至可以利用PHP的封装协议(如php://filter)来读取PHP文件的源代码,进一步分析其他潜在漏洞。此外,如果服务器允许远程文件包含且php.ini中的allow_url_include被启用,攻击者还可能从远程服务器包含恶意PHP文件,实现远程代码执行(RCE)。攻击的复杂度为高(AC:H),主要因为攻击者需要精确构造文件路径,但一旦成功利用,将对系统造成严重威胁。