CVE-2026-39613kute-boutique WordPress主题存在严重的本地文件包含漏洞。由于对Include/Require语句的文件名控制不当,攻击者可利用该漏洞在无需高权限且无用户交互的情况下,通过网络访问包含服务器上的敏感文件。此漏洞可能导致敏感信息泄露,并在特定条件下升级为远程代码执行,对系统的机密性、完整性和可用性造成严重影响。
该漏洞的根本原因在于PHP代码中对用户输入的参数过滤不严,直接将其传递给了文件包含函数(如include或require)。攻击者可以通过发送特制的HTTP请求,利用目录遍历序列(如../)或空字节截断等技术,绕过基本的路径限制。根据CVSS向量,攻击者需要低权限账户(PR:L),但无需用户交互(UI:N)。成功利用后,攻击者可以读取服务器上的任意文件内容(如配置文件、日志文件),若配合文件上传功能或日志注入技术,极有可能进一步获取服务器权限。