CVE-2026-22514AncoraThemes Unica WordPress主题存在一个严重的安全漏洞,该漏洞是由于PHP程序中‘包含/要求’语句的文件名控制不当导致的。攻击者无需认证即可利用此漏洞实施PHP本地文件包含攻击。此问题影响了Unica主题从n/a到1.4.1及之前的所有版本,可能导致服务器敏感信息泄露或远程代码执行。
该漏洞属于典型的PHP本地文件包含(LFI)漏洞。在AncoraThemes Unica主题的代码逻辑中,存在直接使用用户可控的输入作为`include`或`require`函数参数的情况,且未对输入的文件路径进行严格的过滤或校验。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可以通过发送特制的HTTP请求,利用路径遍历序列(如`../`)绕过目录限制。成功的利用允许攻击者读取服务器上的任意文件内容(如配置文件、日志文件),进一步结合其他技术(如文件上传或日志投毒),可能导致远程代码执行(RCE),从而完全控制受影响的服务器。