CVE-2025-69059CVE-2025-69059是WordPress DiveIt主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP远程文件包含(RFI)和本地文件包含(LFI)问题,存在于DiveIt主题的PHP文件中。攻击者无需认证即可利用此漏洞,通过构造恶意请求包含远程或本地文件,可能导致敏感信息泄露、远程代码执行甚至服务器完全沦陷。DiveIt是AncoraThemes开发的WordPress主题,广泛应用于各类网站。该漏洞影响版本从n/a开始直至1.4.3版本,披露日期为2026年1月22日。由于攻击复杂度较低且无需用户交互,此漏洞被积极利用的风险较高,建议用户立即采取修复措施。
DiveIt主题在处理文件包含请求时存在安全缺陷,PHP程序对include/require语句的文件名控制不当。攻击者可以通过URL参数或POST请求注入恶意文件路径,实现本地文件包含或远程文件包含。典型利用方式是在请求中构造类似?file=../../../../etc/passwd的参数读取系统敏感文件,或指向外部恶意服务器上的PHP脚本实现RCE。由于WordPress主题通常在init或template_redirect等钩子中处理请求,攻击者可以在任何前端页面触发漏洞利用。成功利用后,攻击者可在Web服务器权限下执行任意PHP代码,获取数据库凭证、WP配置文件等敏感信息,或植入后门程序。