CVE-2025-69078CVE-2025-69078是AncoraThemes Malta WordPress主题中的一个高危安全漏洞,CVSS评分达到8.1分。该漏洞属于PHP本地文件包含(Local File Inclusion,LFI)类型,存在于Malta主题的1.3.3及以下所有版本中。攻击者无需任何认证凭证即可利用此漏洞,通过构造恶意的文件路径参数,远程包含服务器上的任意本地文件。这可能导致敏感信息泄露,包括但不限于配置文件、数据库凭证、API密钥、用户数据等。漏洞的严重性在于其利用门槛低、影响范围广,任何使用该主题的WordPress网站都面临潜在威胁。攻击者可能利用获取的敏感信息进一步实施横向移动、权限提升或完全控制目标服务器。由于该漏洞无需用户交互即可被利用,因此在野外的利用风险较高,建议所有使用受影响版本主题的用户立即采取修复措施。
该漏洞源于Malta主题在处理文件包含请求时对用户输入的验证不充分。攻击者可以通过在HTTP请求中注入特殊的路径遍历序列(如../)来绕过基本的路径检查,实现对服务器本地文件的任意读取。具体来说,攻击者可能通过修改主题的某个功能模块(如模板文件加载、配置读取等)中使用的变量,使其包含恶意的文件路径。当PHP的include、require、include_once或require_once函数处理这些未经过滤的用户输入时,会执行指定的任意文件。攻击者通常会尝试读取以下敏感文件:/etc/passwd(获取系统用户信息)、wp-config.php(获取WordPress数据库凭证)、.htaccess(获取服务器配置)、以及web服务器的配置文件。在某些配置下,攻击者甚至可能通过PHP伪协议(如php://input、data://)实现远程代码执行,从而完全控制服务器。漏洞的核心问题在于应用程序未能对文件路径进行严格的验证和限制,允许路径遍历字符和绝对路径的使用。