CVE-2025-69034CVE-2025-69034是Mikado-Themes开发的Lekker WordPress主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,存在于 Lekker 主题版本 1.8 及之前的所有版本中。攻击者无需任何认证即可利用此漏洞,通过构造恶意请求包含服务器上的敏感文件,如PHP配置文件(/etc/passwd、wp-config.php等),从而可能导致敏感信息泄露、远程代码执行等严重后果。由于WordPress主题通常具有较高的访问权限,此漏洞对使用该主题的网站构成重大安全威胁。
该漏洞存在于Lekker主题的文件处理逻辑中,主题在处理用户请求时未对输入的文件路径参数进行充分的验证和过滤。攻击者可以通过URL参数传递恶意构造的文件路径,利用PHP的include/require语句包含服务器本地文件。由于PHP的allow_url_include配置通常为Off,所以此漏洞主要表现为本地文件包含(LFI),但结合某些配置(如allow_url_include=On)可能升级为远程文件包含(RFI)。典型的攻击Payload包括使用路径遍历序列(如../../)访问系统敏感文件,例如通过URL参数注入来读取wp-config.php获取数据库凭证,或读取/etc/passwd获取系统用户信息。攻击成功与否还取决于服务器的PHP配置,特别是allow_url_fopen和allow_url_include等设置。