CVE-2026-22516AncoraThemes Wizor's 'wizors-investments' 组件中存在严重的文件包含漏洞。该漏洞由于PHP程序中未能正确控制包含/require语句的文件名所致。未经身份验证的远程攻击者可利用此漏洞实施PHP本地文件包含攻击。该问题可能导致敏感文件泄露、在服务器上执行恶意代码,进而完全控制受影响系统。受影响的版本范围包括从n/a至2.12的所有版本。
该漏洞属于PHP本地文件包含(LFI)漏洞。在AncoraThemes Wizor主题的代码中,某些用于包含文件的函数(如include、require或require_once)直接使用了用户可控的输入参数,且未经过严格的过滤或校验。攻击者可以通过构造特定的HTTP请求,利用目录遍历序列(如../)或伪协议(如php://filter)来读取服务器上的敏感文件(如/etc/passwd、配置文件等)。由于CVSS向量为AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H,表明攻击者无需用户交互和认证即可通过网络发起攻击。尽管攻击复杂度较高(AC:H),但一旦利用成功,将对系统的机密性、完整性和可用性造成严重影响。