# WordPress EduMall主题本地文件包含漏洞
## 概述
ThemeMove EduMall 存在 **PHP 本地文件包含(Local File Inclusion)** 漏洞,原因是程序未正确控制 `include`/`require` 语句中的文件名输入,攻击者可利用该漏洞包含并执行本地文件。
## 影响版本
- **受影响版本**:从无(n/a)至 **< 4.4.5**
## 细节
- **漏洞类型**:PHP 远程文件包含(PHP Remote File Inclusion),实际触发为本地文件包含(Local File Inclusion)。
- **组件**:ThemeMove EduMall 主题(edumall)
- **原因**:通过 `include` 或 `require` 使用用户输入时,未对文件名进行严格验证和过滤,导致攻击者可通过构造恶意请求来包含非预期的本地文件。
## 影响
- **潜在危害**:
- 攻击者可读取服务器上的任意可访问文件;
- 在特定条件下可执行恶意 PHP 代码;
- 可能导致敏感信息泄露,甚至完全控制服务器。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
暂无评论