CVE-2025-69064CVE-2025-69064是WordPress Pets Land主题中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,源于对文件包含操作的输入验证不足。攻击者可以通过构造恶意请求,利用不安全的文件包含机制读取服务器上的敏感文件,如/etc/passwd、wp-config.php等配置文件,从而获取数据库凭证、API密钥等敏感信息。在某些配置下,攻击者甚至可能通过包含恶意文件实现远程代码执行(RCE),完全控制受影响的服务器。此漏洞影响Pets Land主题1.2.8及以下所有版本,建议用户立即升级到最新版本以修复此安全问题。
该漏洞存在于Pets Land主题的PHP文件包含逻辑中。攻击者可以通过URL参数注入路径遍历字符(如../)和文件名,利用不安全的include或require语句包含任意本地文件。典型的攻击向量是在请求中构造类似?file=../../../../etc/passwd的参数,服务器端代码未对用户输入进行充分过滤和验证,直接将用户可控的参数值传递给文件包含函数。攻击者可以利用此漏洞读取服务器敏感文件,包括WordPress配置文件(wp-config.php)获取数据库凭证,或者在支持PHP代码执行的服务器上包含恶意PHP文件实现代码执行。漏洞的严重性在于无需认证即可利用,且攻击复杂度较低(AC:H表示攻击复杂度高,但实际利用相对简单)。