CVE-2026-39677CVE-2026-39677 是 Creatives_Planet 开发的 Emphires WordPress 主题中发现的一个高危安全漏洞。由于未能正确控制传递给 Include/Require 语句的文件名,该程序容易受到 PHP 本地文件包含(LFI)攻击。此漏洞影响 Emphires 主题 3.9 及之前的版本,攻击者利用该漏洞可读取服务器敏感文件,甚至在特定条件下执行恶意代码。
该漏洞的核心原理在于 PHP 应用程序未对用户提交的输入参数进行严格的过滤和校验,直接将其作为参数传递给 include、require 等文件操作函数。在 Creatives_Planet Emphires 主题中,特定的处理页面允许攻击者通过构造包含目录遍历序列(如 ../)的恶意数据,绕过原本的目录限制。当 PHP 解释器执行该包含语句时,它会读取攻击者指定的服务器本地文件(如 /etc/passwd、配置文件或日志文件),并将其内容作为 PHP 代码执行或直接输出。这不仅会导致敏感信息泄露,若攻击者能够控制部分文件内容(如通过用户头像上传或日志写入),还可以进一步实现远程代码执行(RCE),获取服务器最高权限。