CVE-2025-69050CVE-2025-69050是WordPress Overworld主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP程序中文件名控制不当导致的本地文件包含(Local File Inclusion)问题。攻击者可以利用该漏洞包含服务器上的任意本地文件,可能导致敏感信息泄露、源代码暴露,甚至在特定条件下实现远程代码执行(RCE)。Overworld主题是Edge-Themes开发的一款WordPress主题产品,提供了丰富的游戏风格网站模板。该漏洞影响版本从n/a至1.3及以下所有版本。由于漏洞无需认证即可利用,攻击者可通过构造恶意请求直接利用此漏洞,对使用该主题的WordPress网站构成严重安全威胁。建议受影响用户立即采取修复措施或使用临时缓解方案。
该漏洞存在于Overworld主题的PHP文件中,由于对用户输入的文件名参数缺乏充分的验证和过滤,攻击者可以通过URL参数传递恶意文件路径,实现本地文件包含。在WordPress主题中,常见的文件包含函数如include()、require()、include_once()或require_once()在处理动态文件路径时,如果直接使用用户可控的输入而未进行安全过滤,就会产生LFI漏洞。攻击者通常利用路径遍历字符(如../)读取服务器上的敏感文件,如/etc/passwd、wp-config.php等配置文件。在某些配置下,攻击者还可能通过日志文件 poisoning 或上传包含恶意PHP代码的图片文件,然后利用LFI包含该文件,从而执行任意PHP代码实现RCE。