CVE-2026-39538CVE-2026-39538 是一个存在于 Mikado-Themes Mikado Core 插件中的安全漏洞。该漏洞源于 PHP 程序中未正确控制 Include/Require 语句的文件名,导致攻击者可以利用此缺陷执行本地文件包含攻击。受影响的版本涵盖从最初版本至 1.6 版本(含 1.6)。由于该漏洞允许攻击者在无需高权限且无用户交互的情况下通过网络发起攻击,因此具有较高危险性,可能导致敏感服务器文件被读取。
该漏洞的成因在于 Mikado Core 插件在处理包含操作时,未能对用户可控的文件路径参数进行充分的输入验证和过滤。攻击者可以通过发送特制的 HTTP 请求,利用目录遍历序列(如 '../')绕过目录限制。尽管 CVE 描述中提及了远程文件包含的术语,但实际利用场景表现为本地文件包含(LFI)。攻击者可以利用此漏洞读取系统敏感文件(如 /etc/passwd 或 WordPress 的 wp-config.php),从而获取数据库凭据或其他关键配置信息。这种信息泄露往往可以作为后续攻击(如 SQL 注入或远程代码执行)的跳板,严重威胁服务器安全。