CVE-2026-22506该漏洞存在于 Elated-Themes 开发的 WordPress 主题 Amoli 中。由于对 PHP 程序中 Include/Require 语句的文件名控制不当,攻击者可以利用此漏洞执行 PHP 本地文件包含攻击。受影响的版本包括从 n/a 到 1.0 及以下的所有版本。该漏洞无需认证且无需用户交互即可通过网络被利用,导致服务器机密性、完整性和可用性受到严重影响,风险极高。
该漏洞的根本原因在于 PHP 应用程序未能正确过滤用户输入的文件名参数,直接将其传递给了 `include` 或 `require` 等文件包含函数。在 Amoli 主题的代码逻辑中,存在未经过严格校验的变量被用于动态包含文件。攻击者可以通过构造恶意的 HTTP 请求,利用目录遍历序列(如 `../` 或绝对路径)突破预期的目录限制,从而包含并执行服务器上的任意敏感文件(如 `/etc/passwd`、日志文件或配置文件)。由于攻击无需身份验证(PR:N)且通过网络即可触发(AV:N),这使得未经授权的攻击者能够轻易获取服务器上的敏感信息。此外,若服务器配置允许,攻击者还可结合其他技术(如日志投毒)将 LFI 升级为远程代码执行(RCE),从而完全控制受影响的服务器。