CVE-2026-32392CVE-2026-32392是WordPress Greenly主题中的一个高危本地文件包含(LFI)漏洞,CVSS评分达到7.5分。该漏洞由于PHP程序对文件名(include/require语句)的控制不当导致,允许攻击者通过构造恶意请求包含服务器上的本地文件。Greenly主题是一款由Creatives_Planet开发的WordPress主题,广泛应用于各类网站。漏洞影响范围覆盖该主题的8.1及以下所有版本。攻击者无需高权限即可利用此漏洞,在无需用户交互的情况下,可实现机密性、完整性和可用性的高影响。远程攻击者可通过网络发起攻击,成功利用可导致敏感信息泄露、恶意代码执行甚至服务器完全沦陷。此漏洞由[email protected]于2026年3月13日披露。
该漏洞属于PHP文件包含类漏洞,具体表现为本地文件包含(LFI)。在Greenly主题的PHP代码中,存在对用户输入参数(如file、page、template等常见参数名)未进行充分验证和过滤就直接用于include()或require()语句的情况。攻击者可以通过目录遍历字符(如../)结合已知文件路径,尝试包含服务器上的敏感文件,例如:1) 包含/etc/passwd获取系统用户信息;2) 包含Web日志文件实现远程代码执行;3) 包含配置文件获取数据库凭证等敏感信息。攻击成功的前提是PHP配置中allow_url_fopen和allow_url_include未完全禁用,且服务器文件系统权限允许PHP进程读取目标文件。攻击者通常利用此漏洞作为初始入侵点,进而可能升级为远程代码执行(RCE)。