CVE-2026-25379CVE-2026-25379是jwsthemes开发的StreamVid WordPress主题中发现的一个高危漏洞。该漏洞源于PHP程序中包含/引入语句对文件名的不当控制,导致攻击者可以利用PHP本地文件包含(LFI)漏洞。受影响的版本包括从n/a到6.8.6之前的所有版本。该漏洞CVSS v3.1评分为8.1分,严重程度为高危。攻击者无需身份认证且无需用户交互即可通过网络发起攻击,成功利用可能导致敏感信息泄露、数据完整性被破坏以及服务可用性受损,对系统安全构成严重威胁。
该漏洞属于典型的PHP本地文件包含漏洞(LFI)。其核心成因在于StreamVid主题的PHP代码中,使用`include`、`require`等函数引入文件时,直接将用户可控的HTTP请求参数(如GET或POST参数)拼接进文件路径,未进行任何安全过滤或白名单验证。攻击者可以利用路径遍历序列(如`../`)跳出Web根目录,进而读取服务器上的任意敏感文件。由于CVSS向量显示无需认证(PR:N)且通过网络攻击(AV:N),攻击门槛极低。利用此漏洞,攻击者不仅能读取`/etc/passwd`、数据库配置文件等敏感信息,在某些特定配置下(如日志文件中毒或配合文件上传),甚至可能将LFI升级为远程代码执行(RCE),从而完全控制受害服务器。