CVE-2026-22511Elated-Themes开发的NeoBeat WordPress主题存在一个严重的安全漏洞。该漏洞是由于PHP程序中对于Include/Require语句的文件名控制不当导致的,具体表现为PHP本地文件包含(LFI)。攻击者无需经过身份认证即可利用此漏洞,通过网络向受影响的主题发送特制请求,从而在服务器上包含并执行任意本地文件。这可能导致敏感信息泄露、服务器被完全控制等严重后果。受影响的版本包括NeoBeat 1.2及以下版本。
该漏洞的根本原因在于NeoBeat主题的代码中未对用户可控的参数进行严格的过滤和校验,直接将其拼接进文件路径后传递给PHP的include或require函数。由于PHP在处理包含文件时,如果未限制文件路径,攻击者可以通过构造特殊的路径序列(如../)实现目录遍历。攻击者可以利用“null字节注入”(在旧版本PHP中)或结合PHP伪协议(如php://filter/convert.base64-encode/resource=index.php)来读取服务器上的任意敏感文件内容。在特定配置下,攻击者还可通过包含用户可控的文件(如日志文件、session文件)进而实现远程代码执行(RCE),从而完全控制服务器。