Wysokie ryzyko lokalnego włączenia plików w motywie WordPress Saxon

Podatność LFI w motywie WordPress Saxon (do wersji 1.9.3) umożliwia nieautoryzowany dostęp do plików. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-60198CVSS 8.1Web

Wysokie ryzyko lokalnego włączenia plików w motywie WordPress Saxon

Podatność LFI w motywie WordPress Saxon (do wersji 1.9.3) umożliwia nieautoryzowany dostęp do plików. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
32.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie WordPress Saxon (wersje do 1.9.3) wykryto podatność na lokalne włączenie plików (Local File Inclusion) wynikającą z nieprawidłowej kontroli nazw plików w instrukcjach include/require w PHP. Luka ta może umożliwić atakującemu dostęp do nieautoryzowanych plików na serwerze.

Wpływ biznesowy

Podatność LFI w motywie Saxon może prowadzić do ujawnienia poufnych danych lub eskalacji uprawnień, co stanowi poważne zagrożenie dla bezpieczeństwa stron internetowych opartych na tym motywie. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dostęp do wrażliwych danych jest krytyczny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Saxon u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i zabezpieczenia związane z obsługą plików w PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS