CVE-2026-39623kutethemes开发的Biolife WordPress主题存在文件包含漏洞。由于PHP程序未正确控制Include/Require语句的文件名,导致攻击者可利用该漏洞实施本地文件包含攻击。攻击者需具备低权限账号,且无需用户交互即可利用。该漏洞可能导致服务器敏感信息泄露,严重威胁系统机密性、完整性和可用性。受影响版本为3.2.3及以下。
漏洞源于Biolife主题的PHP代码中直接将用户可控的输入传递给include或require等文件包含函数,且未对输入路径进行严格的安全校验和过滤。攻击者可以通过构造包含路径遍历符(如“../”)的恶意请求,绕过目录限制,读取服务器上的任意文件(如配置文件、日志文件等)。虽然CVSS描述提及远程文件包含,但实际影响主要为本地文件包含。在某些特定环境配置下(如结合文件上传功能),该漏洞可能被进一步利用以实现远程代码执行(RCE),从而完全控制服务器。