Lokalne włączenie pliku w motywie WordPress Chronicle (CVE-2026-27337)

Podatność LFI w motywie WordPress Chronicle do wersji 1.0 umożliwia lokalne wczytanie plików. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-27337CVSS 8.1Web

Lokalne włączenie pliku w motywie WordPress Chronicle (CVE-2026-27337)

Podatność LFI w motywie WordPress Chronicle do wersji 1.0 umożliwia lokalne wczytanie plików. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
8.1 HIGH
EPSS
40.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie WordPress Chronicle - Lifestyle Magazine & Blog wykryto podatność na lokalne włączenie pliku (Local File Inclusion) z powodu nieprawidłowej kontroli nazw plików w instrukcjach include/require w PHP. Problem dotyczy wersji do 1.0 włącznie.

Wpływ biznesowy

Podatność umożliwia atakującemu wczytanie lokalnych plików na serwerze, co może prowadzić do ujawnienia poufnych danych lub eskalacji uprawnień. Może to skutkować poważnymi zagrożeniami dla integralności i poufności systemu, zwłaszcza w środowiskach hostingowych WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji motywu Chronicle u dostawcy i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do plików serwera, monitorowanie logów pod kątem podejrzanej aktywności oraz ograniczenie ekspozycji serwisu w sieci. Priorytetem jest szybka weryfikacja i wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS