CVE-2026-25457Select-Themes Mixtape主题存在PHP本地文件包含漏洞。该漏洞源于对Include/Require语句的文件名控制不当,允许攻击者在无需认证的情况下,通过特定的请求包含并执行服务器本地文件,可能导致敏感信息泄露。受影响版本包括2.1及以下版本。
该漏洞属于典型的PHP本地文件包含(LFI)漏洞。在Select-Themes Mixtape主题的代码实现中,开发人员未对用户通过HTTP请求传递的特定参数进行充分的校验和过滤,直接将其作为参数传递给PHP的include或require语句。由于CVSS向量显示攻击无需认证(PR:N)且无需用户交互(UI:N),攻击者可轻易构造恶意URL进行利用。具体的利用方式通常涉及使用目录遍历字符(如../)跳转至系统根目录,或利用PHP伪协议(如php://filter/read=convert.base64-encode/resource=)来读取敏感文件源码。成功利用此漏洞,攻击者能够读取服务器上的任意文件,如数据库配置文件wp-config.php,可能导致数据库失陷或进一步获取服务器权限。