CVE-2025-69072CVE-2025-69072是WordPress Prider主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion)类型,存在于AncoraThemes公司开发的Prider主题中,影响版本从初始版本到1.1.3.1。文件包含漏洞是Web应用安全中最常见且最危险的漏洞类型之一,它允许攻击者通过操纵应用程序的文件包含机制,读取服务器上的敏感文件或执行恶意代码。Prider主题是一款专为LGBTQ+社区设计的WordPress主题,由AncoraThemes开发并提供商业授权。该漏洞的发现者为[email protected],披露日期为2026年1月22日。由于该漏洞无需认证即可利用(PR:N),且可以通过网络远程触发(AV:N),因此具有较高的实际威胁性。攻击者可以利用此漏洞读取服务器的配置文件、密码文件、源代码等敏感信息,严重威胁网站安全。
该漏洞存在于Prider主题的PHP文件中,由于对用户输入的文件路径参数缺乏充分的验证和过滤,攻击者可以通过HTTP请求参数注入路径遍历序列(如../)或绝对文件路径,从而包含服务器上的任意本地文件。在典型的PHP文件包含漏洞中,应用程序使用include、require、include_once或require_once等函数动态包含文件。当这些函数使用用户可控的输入作为文件路径时,攻击者可以操纵输入来包含恶意文件或敏感系统文件。对于Prider主题,攻击者可能通过类似?file=../../../../etc/passwd的参数来读取系统文件。在某些配置下,如果服务器允许URL包含(allow_url_include启用),攻击者甚至可能通过远程文件包含执行远程代码。漏洞的根本原因在于:1) 缺乏输入验证,未检查用户输入是否包含危险字符;2) 直接使用用户输入拼接文件路径;3) 缺少安全配置,如使用open_basedir限制可访问目录。攻击者通常会寻找包含文件的入口点,然后通过路径遍历读取敏感文件,如WordPress配置文件wp-config.php(包含数据库凭证和认证密钥)。