CVE-2025-69043CVE-2025-69043是WordPress主题Rashy中发现的高危安全漏洞,CVSS评分8.1。该漏洞属于PHP远程文件包含(RFI)类型,具体表现为本地文件包含(LFI)。漏洞源于Rashy主题在处理文件包含请求时,对用户可控的输入参数缺乏充分的验证和过滤。攻击者可通过构造恶意请求,利用不安全的文件包含机制读取服务器上的敏感文件,如配置文件、凭据文件、系统文件等。在特定配置下,攻击者甚至可能结合日志污染等技术实现远程代码执行,从而完全控制受影响的服务器。此漏洞无需认证即可利用,降低了攻击门槛,对使用该主题的WordPress网站构成严重威胁。
Rashy主题在1.1.3及以下版本中存在本地文件包含漏洞。漏洞根源在于PHP代码中使用include或require语句时,直接使用用户可控的输入作为文件路径,而未进行严格的路径规范化和安全验证。攻击者可以通过URL参数注入路径遍历字符(如../)或绝对路径,强制服务器包含任意本地文件。典型的攻击payload会尝试包含wp-config.php获取数据库凭据,或包含日志文件实现代码执行。由于CVSS向量中攻击复杂度为高(H),说明利用可能需要特定条件或配置。攻击者需构造特殊的HTTP请求,通过精心设计的参数值触发不安全文件包含函数调用,最终实现未授权文件读取或代码执行。