Lokalne włączenie plików w motywie WordPress InHype (CVE-2025-60199)
Podatność LFI w motywie WordPress InHype do wersji 1.5.2 umożliwia lokalne włączenie plików. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 32.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie WordPress InHype - Blog & Magazine wykryto podatność na lokalne włączenie plików (Local File Inclusion) z powodu nieprawidłowej kontroli nazw plików w instrukcjach include/require w PHP. Luka dotyczy wersji do 1.5.2 włącznie.
Wpływ biznesowy
Podatność może umożliwić atakującemu wykonanie nieautoryzowanego kodu PHP poprzez włączenie lokalnych plików, co może prowadzić do eskalacji uprawnień lub wycieku danych. Operatorzy stron wykorzystujących ten motyw powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie motywu InHype do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji umożliwiających włączenie plików. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy ochronne.