CVE-2026-22324CVE-2026-22324是ThemeREX Melania WordPress主题中的高危漏洞。由于未正确过滤文件名参数,攻击者可利用此漏洞执行PHP本地或远程文件包含攻击。该漏洞影响2.5.0及以下版本,无需认证即可利用,可能导致敏感数据泄露或服务器被完全控制。
该漏洞的根源在于ThemeREX Melania主题在处理用户输入时,未对文件路径参数进行严格的校验和过滤,直接将其传递给PHP的include()或require()函数。根据CVSS 3.1向量分析,攻击者可以通过网络(AV:N)发起攻击,且无需任何权限(PR:N)或用户交互(UI:N)。攻击者通常利用目录遍历字符(如../)跳出Web根目录,读取系统敏感文件(如/etc/passwd、wp-config.php)。若服务器配置不当(如开启allow_url_include),甚至可能导致远程文件包含(RFI),执行任意恶意代码。此漏洞影响范围广,一旦被利用,攻击者可获得Webshell权限,进而控制整个服务器,对数据的机密性、完整性和可用性构成极高威胁。