CVE-2026-32393CVE-2026-32393是WordPress插件Greenly Theme Addons(greenly-addons)中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于PHP远程文件包含类别中的本地文件包含(Local File Inclusion, LFI)漏洞。漏洞根源在于应用程序对文件名参数缺乏充分的验证和过滤,攻击者可以通过构造恶意请求利用程序的include或require语句包含服务器上的任意本地文件。在某些配置下,攻击者甚至可能通过目录遍历技术结合文件包含实现远程代码执行,从而完全控制受影响的Web服务器。此漏洞影响插件8.2版本之前的所有版本,建议用户立即升级到最新修复版本以消除安全风险。
该漏洞存在于greenly-addons插件的文件处理逻辑中,具体表现为对用户可控的文件路径参数缺少严格的输入验证。攻击者可以通过HTTP请求向目标服务器发送包含文件路径的恶意参数,插件在处理这些参数时直接将其传递给PHP的include/require语句,导致本地文件被包含执行。典型的攻击场景中,攻击者会尝试包含PHP配置文件(如wp-config.php)以获取数据库凭证等敏感信息,或者包含日志文件写入恶意PHP代码后进行包含利用。由于WordPress插件通常以较高权限运行,此漏洞可能为攻击者提供读取服务器敏感文件或执行任意代码的机会。