Lokalne włączenie pliku w motywie WordPress Chronicle (CVE-2026-27337)
Podatność LFI w motywie WordPress Chronicle do wersji 1.0 umożliwia lokalne wczytanie plików. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 8.1 HIGH
- EPSS
- 40.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie WordPress Chronicle - Lifestyle Magazine & Blog wykryto podatność na lokalne włączenie pliku (Local File Inclusion) z powodu nieprawidłowej kontroli nazw plików w instrukcjach include/require w PHP. Problem dotyczy wersji do 1.0 włącznie.
Wpływ biznesowy
Podatność umożliwia atakującemu wczytanie lokalnych plików na serwerze, co może prowadzić do ujawnienia poufnych danych lub eskalacji uprawnień. Może to skutkować poważnymi zagrożeniami dla integralności i poufności systemu, zwłaszcza w środowiskach hostingowych WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Chronicle u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do plików serwera, monitorowanie logów pod kątem podejrzanej aktywności oraz ograniczenie ekspozycji serwisu w sieci. Priorytetem jest szybka weryfikacja i wdrożenie poprawek.