„`html
CVE-2025-58707: PHP Local File Inclusion in Axiomthemes Spin
Zusammenfassung
Eine kritische Sicherheitslücke wurde in Axiomthemes Spin bis Version 1.8 identifiziert. Die Schwachstelle ermöglicht PHP Local File Inclusion (LFI) durch fehlerhafte Kontrolle von Dateinamen in Include/Require-Statements. Ein nicht authentifizierter Angreifer kann diese Vulnerability über das Netzwerk ausnutzen, um beliebige lokale Dateien zu inkludieren und auszuführen.
Betroffene Systeme
Die Vulnerability betrifft folgende Komponenten:
- Produkt: Axiomthemes Spin
- Betroffene Versionen: bis einschließlich 1.8
- Angriffsvektor: Network (CVSS Vektor: AV:N)
- Authentifizierung: Nicht erforderlich
Technische Details
Die Sicherheitslücke liegt in der unzureichenden Validierung von Eingabeparametern, die in PHP-Include- oder Require-Statements verwendet werden. Angreifer können manipulierte Parameter übermitteln, um die Anwendung zum Laden und Ausführen von Dateien außerhalb des vorgesehenen Verzeichnisses zu zwingen.
Der CVSS-Score von 8.1 (High) reflektiert das erhebliche Risiko. Potenzielle Auswirkungen sind:
- Offenlegung sensibler Konfigurationsdateien (z.B. config.php, .env)
- Remote Code Execution durch Logfile-Poisoning
- Unberechtigter Zugriff auf Systemressourcen
Empfohlene Massnahmen
- Sofort: Axiomthemes Spin auf eine patched Version aktualisieren (wenn verfügbar)
- Interim: Web Application Firewall (WAF) konfigurieren, um verdächtige Eingabeparameter zu filtern
- Monitoring: Access Logs auf LFI-Muster überwachen (z.B. ../, etc/passwd)
- Netzwerk: Administrativen Zugriff auf Spin-Instanzen einschränken
Bewertung
| CVE-ID | CVE-2025-58707 |
| Schweregrad | High |
| CVSS Score | 8.1 |
| Patch Status | Nicht verfügbar |
„`