CVE-2026-27076Mikado-Themes开发的LuxeDrive WordPress主题被曝出存在严重的本地文件包含漏洞。该漏洞源于PHP程序中未能正确控制Include/Require语句所使用的文件名,导致攻击者无需认证即可利用该漏洞读取服务器敏感信息。受影响的版本为LuxeDrive 1.0及以下版本。成功利用此漏洞可能导致网站配置泄露、服务器权限被窃取,建议管理员尽快采取修复措施。
该漏洞的核心原理在于PHP代码中未能对用户输入的文件路径参数进行严格的过滤和校验,直接将其传递给了`include`或`require`等文件包含函数。在LuxeDrive主题中,攻击者可以通过构造包含目录遍历字符(如`../`)的恶意URL参数,绕过当前目录限制,访问服务器上的任意敏感文件。由于该漏洞无需身份认证(PR:N)且无需用户交互(UI:N),攻击难度相对较低。攻击者通常利用此漏洞读取系统关键文件如`/etc/passwd`、网站配置文件(如`wp-config.php`)或应用日志文件。更严重的是,如果服务器配置允许,攻击者可能结合日志投毒或利用图片文件上传等功能,将本地文件包含攻击升级为远程代码执行(RCE),从而完全控制服务器。此漏洞属于典型的输入验证缺失导致的安全风险,危害性极高。