CVE-2026-94062 Werkstatt PHP 远程文件包含漏洞
影响攻击者可包含任意文件,可能导致代码执行或敏感信息泄露
Werkstatt 是 Fuelthemes 推出的 WordPress 主题。该主题在 PHP 的 include/require 语句中未正确控制文件名,存在 PHP 文件包含漏洞。攻击者可借此包含本地或远程文件,进而读取敏感数据或执行恶意代码。
影响范围
受影响版本为 Werkstatt 4.8.3 及之前版本(from n/a through 4.8.3),具体起始受影响版本暂无公开信息。
漏洞详情
漏洞类型为 PHP 文件包含(Remote/Local File Inclusion),成因是 include/require 语句使用了未经充分校验的用户可控文件名。攻击者可通过构造恶意参数指向本地或远程文件,使服务器加载并执行非预期内容。若配合文件上传或远程服务器,可能升级为任意代码执行。
利用条件与风险
利用通常需要攻击者能向存在漏洞的参数传入可控值,且远程包含是否可用取决于 PHP 配置(allow_url_include)。实战中可导致敏感文件泄露甚至服务器被控,风险较高。
修复建议
建议升级至 Werkstatt 4.8.3 之后的修复版本,具体修复版本号暂无公开信息;临时可关闭 allow_url_include、限制包含路径并对输入进行白名单校验。
Improper Control of Filename for Include/Require Statement in PHP Program (‘PHP Remote File Inclusion’) vulnerability in Fuelthemes Werkstatt werkstatt allows PHP Local File Inclusion.This issue affects Werkstatt: from n/a through 4.8.3.