CVE-2026-24531CVE-2026-24531是WordPress Prowess主题中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP本地文件包含(Local File Inclusion, LFI)类型,存在于Prowess主题的include/require语句中,由于对文件名的控制不当,攻击者可以利用此漏洞读取服务器上的敏感文件,甚至可能在特定条件下执行恶意代码。Prowess主题是由Select-Themes开发的WordPress主题产品,广泛应用于各类网站。该漏洞影响Prowess从某个未知版本到2.3的所有版本。发现者为PatchStack安全团队的[email protected],于2026年1月23日公开披露。由于该漏洞可通过网络远程利用且不需要高权限,攻击者可以轻易利用此漏洞获取服务器敏感信息,如配置文件、凭据等,对网站安全构成严重威胁。建议使用该主题的用户立即采取防护措施。
该漏洞是典型的PHP本地文件包含漏洞,源于Prowess主题在处理文件包含请求时未对用户可控的输入进行充分的验证和过滤。攻击者可以通过构造特殊的HTTP请求,在文件名参数中注入路径遍历序列(如../)或直接指定系统敏感文件路径。PHP的include/require语句会直接执行被包含的文件内容,如果攻击者能够控制被包含的文件路径,就可能读取服务器上的任意文件,包括但不限于:/etc/passwd(系统用户信息)、wp-config.php(WordPress数据库凭据)、.htaccess(Apache配置)等敏感文件。在某些配置下,如果allow_url_include开启,还可能结合远程文件包含(RFI)实现远程代码执行。漏洞主要影响主题的文件加载模块,建议通过代码审计找出所有使用include/require且参数可被用户控制的位置,并实施严格的输入验证和路径限制。