Lokalne włączenie plików w motywie WordPress InHype (CVE-2025-60199)

Podatność LFI w motywie WordPress InHype do wersji 1.5.2 umożliwia lokalne włączenie plików. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-60199CVSS 8.1Web

Lokalne włączenie plików w motywie WordPress InHype (CVE-2025-60199)

Podatność LFI w motywie WordPress InHype do wersji 1.5.2 umożliwia lokalne włączenie plików. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
32.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie WordPress InHype - Blog & Magazine wykryto podatność na lokalne włączenie plików (Local File Inclusion) z powodu nieprawidłowej kontroli nazw plików w instrukcjach include/require w PHP. Luka dotyczy wersji do 1.5.2 włącznie.

Wpływ biznesowy

Podatność może umożliwić atakującemu wykonanie nieautoryzowanego kodu PHP poprzez włączenie lokalnych plików, co może prowadzić do eskalacji uprawnień lub wycieku danych. Operatorzy stron wykorzystujących ten motyw powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie motywu InHype do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji umożliwiających włączenie plików. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS