CVE-2025-69062CVE-2025-69062是WordPress Weedles主题中的一个高危本地文件包含漏洞,CVSS评分8.1。该漏洞由Patchstack团队的[email protected]发现并报告,披露于2026年1月22日。漏洞存在于PHP程序对文件名控制不当,允许攻击者通过构造恶意请求包含服务器上的任意本地文件。由于该漏洞属于高复杂度攻击且无需认证即可利用,对使用受影响版本Weedles主题的WordPress网站构成严重安全威胁。攻击者可能利用此漏洞读取敏感配置文件、凭据文件,甚至结合其他漏洞实现远程代码执行。
该漏洞是典型的PHP文件包含漏洞,源于Weedles主题中未对用户输入进行充分验证就直接用于include或require语句。攻击者可以通过URL参数或POST请求传递精心构造的文件路径,诱使PHP解释器包含服务器上的任意文件。由于PHP的include/require语句会执行被包含文件中的PHP代码,攻击者可以:1)读取/etc/passwd、wp-config.php等敏感文件获取系统信息;2)通过日志文件注入PHP代码实现远程代码执行;3)利用proc_open等函数执行系统命令。典型利用方式是通过php://filter伪协议读取base64编码的文件内容,绕过简单过滤后解码获取敏感信息。