CVE-2026-22502AncoraThemes Mr. Cobbler WordPress主题存在PHP本地文件包含漏洞。由于未正确过滤用户输入,攻击者无需认证即可利用该漏洞读取服务器敏感文件,可能导致信息泄露或进一步攻击。受影响版本包括1.1.9及以下版本。
该漏洞是由于PHP程序中包含/引入语句的文件名控制不当引起的。在Mr. Cobbler主题中,特定的PHP页面直接使用了用户可控的参数作为`include`或`require`的参数,且未进行严格的路径限制或白名单校验。攻击者可以通过“../”序列进行目录遍历,访问Web根目录之外的文件。结合服务器配置(如PHP日志文件中毒或文件上传),攻击者可能进一步实现远程代码执行(RCE),从而完全控制服务器。CVSS评分8.1,危害等级高。