CVE-2026-22493该漏洞存在于Elated-Themes开发的Gaspard WordPress主题中。由于PHP程序中未正确控制Include/Require语句的文件名,导致攻击者可以利用此漏洞执行PHP本地文件包含(LFI)攻击。受影响的版本包括从n/a到1.3及以下的所有版本。该漏洞无需用户交互和认证即可通过网络被利用,可能导致敏感信息泄露、完整性丧失和可用性受损。
该漏洞属于典型的PHP本地文件包含漏洞(LFI)。在Gaspard主题的代码逻辑中,include或require函数直接使用了用户可控的输入作为文件路径参数,而未对输入路径进行严格的校验或过滤(如../目录遍历字符或空字节注入)。攻击者可以通过构造特定的HTTP请求,将恶意文件路径传递给vulnerable endpoint。由于CVSS向量显示无需认证(PR:N)且影响机密性、完整性和可用性(C:H/I:H/A:H),攻击者可能利用此漏洞读取服务器上的敏感配置文件(如/etc/passwd、wp-config.php),甚至在特定配置下结合日志文件中毒或上传文件技巧导致远程代码执行(RCE),从而完全控制服务器。