天下漏洞,尽知其名
HIGH

CVE-2026-94067 The Voux 主题本地文件包含漏洞

影响攻击者可包含并执行本地文件,可能导致敏感信息泄露或代码执行

AI 研判

Fuelthemes 出品的 The Voux WordPress 主题在 include/require 语句中对文件名控制不当,存在 PHP 本地文件包含(LFI)漏洞。该问题影响 The Voux 6.9.5 及之前版本。攻击者可借此读取服务器本地文件,在特定条件下可能进一步导致代码执行。

影响范围

Fuelthemes The Voux

The Voux 主题 6.9.5 及之前版本(n/a 至 6.9.5)。

漏洞详情

漏洞类型为 PHP 本地文件包含(LFI),成因是主题在处理 include/require 的文件名参数时未做充分校验与过滤。攻击者可通过构造恶意参数指向服务器上的本地文件,使 PHP 将其包含并解析。若结合文件上传或日志投毒等手法,可能升级为远程代码执行。

利用条件与风险

利用通常需要攻击者能够向受影响参数传入可控路径,实战中多用于读取配置文件、凭据等敏感信息,风险较高。

修复建议

建议升级 The Voux 主题至 6.9.5 之后的修复版本;若暂无补丁,可对相关 include/require 参数进行白名单校验并限制文件路径,同时部署 WAF 拦截可疑包含请求。

原始情报

Improper Control of Filename for Include/Require Statement in PHP Program (‘PHP Remote File Inclusion’) vulnerability in Fuelthemes The Voux thevoux-wp allows PHP Local File Inclusion.This issue affects The Voux: from n/a through 6.9.5.