CVE-2026-25017该漏洞存在于 stmcan 开发的 NaturaLife Extensions WordPress 插件中。由于程序未正确过滤用于 Include/Require 语句的文件名参数,导致了 PHP 文件包含漏洞。攻击者无需任何认证即可利用此漏洞发起攻击,成功利用可导致敏感文件泄露(LFI),若服务器配置允许(如 allow_url_include),还可能导致远程代码执行(RFI)。该漏洞影响 2.1 及以下版本,对网站安全构成高危风险。
漏洞根源在于 PHP 代码中使用了用户可控的输入直接拼接进文件包含函数(如 include、require),且未进行严格的校验或过滤。在 NaturaLife Extensions 插件中,攻击者可以通过构造特定的 HTTP 请求,将恶意路径(例如 '../../../etc/passwd')传递给存在漏洞的参数。由于 CVSS 向量显示无需用户交互且无需认证,攻击者可远程利用。当 PHP 引擎解析包含语句时,会读取并执行攻击者指定的文件内容。这允许攻击者读取服务器上的任意文件,获取配置信息或源代码,严重威胁服务器安全。