CVE-2026-22496AncoraThemes Hypnotherapy WordPress主题存在严重的本地文件包含漏洞。由于对Include/Require语句中的文件名控制不当,攻击者无需认证即可在无需用户交互的情况下利用该漏洞。该漏洞影响1.2.10及以下版本,成功利用可导致服务器上的敏感文件泄露、代码执行,严重影响机密性、完整性和可用性。
该漏洞源于PHP代码中未经验证或过滤的用户输入直接被传递给include()、require()等文件包含函数。在Hypnotherapy主题中,攻击者可以通过特定的HTTP请求参数控制被包含的文件路径。由于攻击向量为网络(AV:N),且无需权限(PR:N),远程攻击者可构造恶意URL。虽然描述中提及“远程文件包含”,但具体影响为“本地文件包含”。利用此漏洞,攻击者可以使用目录遍历序列(如../)读取服务器上的任意文件(如/etc/passwd, wp-config.php),若配置不当或结合其他技巧,甚至可能导致远程代码执行(RCE),从而完全控制服务器。