CVE-2026-22509Elated-Themes开发的Gioia WordPress主题存在PHP本地文件包含漏洞。由于未正确过滤用户输入的文件名,攻击者无需认证即可利用该漏洞读取服务器上的敏感文件,甚至可能执行恶意代码,导致服务器被完全控制。
该漏洞源于PHP代码中的include或require语句未对用户输入的文件路径参数进行严格的校验和过滤。攻击者可以通过构造特殊的HTTP请求,利用目录遍历序列(如../)将受影响的文件路径指向系统敏感文件(如/etc/passwd或wp-config.php)。由于无需用户交互和认证,攻击者可远程发起攻击。虽然描述中提及远程文件包含,但主要影响表现为本地文件包含,这可能导致敏感信息泄露,在特定配置下还可能进一步导致远程代码执行。