CVE-2026-27047Mikado-Themes Curly Core插件存在严重的文件名控制不当漏洞,受影响版本范围包括2.1.6及之前所有版本。该漏洞由于PHP程序中Include/Require语句处理不当导致,允许攻击者在无需认证的情况下执行PHP本地文件包含攻击。成功利用此漏洞可能导致敏感信息泄露、数据完整性受损及服务中断,安全风险极高。
该漏洞属于典型的PHP本地文件包含(LFI)漏洞,核心原因在于Mikado-Themes Curly Core插件在处理Include/Require语句时,未能对文件名参数实施有效的过滤机制。攻击者可以通过发送特制的HTTP请求,注入包含目录遍历序列(如“../”)的恶意参数,从而突破预设的目录限制,访问服务器上的任意文件。由于该漏洞无需认证且无需用户交互,利用门槛较低。攻击者通常利用此漏洞读取敏感配置(如wp-config.php)或系统关键文件(如/etc/passwd)。在特定环境下,结合日志投毒或Session文件包含技术,攻击者甚至可能将LFI升级为远程代码执行(RCE),导致服务器被完全控制,造成严重的数据泄露和可用性问题。