CVE-2026-39684UnTheme OrganicFood WordPress主题在3.6.4及之前版本中存在严重的本地文件包含漏洞。由于程序未正确过滤用于include/require语句的文件名,未经授权的攻击者可利用该漏洞读取服务器上的敏感文件,造成信息泄露,且存在进一步获取系统权限的风险。
该漏洞源于PHP程序对文件包含操作中用户输入的文件名缺乏有效的控制与校验。在UnTheme OrganicFood主题中,特定接口直接将用户可控的参数传递给include或require函数,未进行路径规范化处理。攻击者可利用路径遍历序列(如../)绕过目录限制,访问Web根目录之外的系统文件(如/etc/passwd或配置文件)。虽然漏洞归类涉及远程文件包含,但主要表现为本地文件包含。在特定服务器配置下(如允许文件上传且文件名可控),攻击者可能结合文件上传漏洞将其升级为远程代码执行(RCE),从而完全接管服务器。