# WordPress Edge CPT 插件本地文件包含漏洞
## 概述
Edge-Themes Edge CPT 插件中存在一个PHP远程文件包含(Remote File Inclusion, RFI)漏洞,由于对文件名的控制不当,攻击者可利用此漏洞进行PHP本地文件包含攻击。
## 影响版本
受影响版本:从未知版本(n/a)至 1.4。
## 细节
该漏洞出现在PHP程序的`include`或`require`语句中,插件未正确限制用户可控的文件路径输入,从而允许攻击者通过构造恶意请求包含本地服务器上的任意文件。
## 影响
攻击者可利用此漏洞:
- 实现本地文件包含(LFI),读取服务器上的敏感文件;
- 在特定条件下,进一步实现远程文件包含(RFI),远程执行恶意代码;
- 危害系统安全性,可能导致数据泄露、网站被篡改或服务器被控制。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
暂无评论