Wysokie ryzyko lokalnego włączenia plików w motywie WordPress Buzz Stone

Podatność LFI w motywie WordPress Buzz Stone (do wersji 1.0.2) umożliwia wykonanie nieautoryzowanego kodu. Zalecana szybka aktualizacja i monitoring.
CVE-2026-27339CVSS 8.1Web

Wysokie ryzyko lokalnego włączenia plików w motywie WordPress Buzz Stone

Podatność LFI w motywie WordPress Buzz Stone (do wersji 1.0.2) umożliwia wykonanie nieautoryzowanego kodu. Zalecana szybka aktualizacja i monitoring.

CVSS
8.1 HIGH
EPSS
32.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W motywie WordPress Buzz Stone w wersjach do 1.0.2 wykryto podatność na lokalne włączenie plików (LFI) z powodu nieprawidłowej kontroli nazw plików w instrukcjach include/require. Luka ta może umożliwić atakującemu wykonanie nieautoryzowanego kodu na serwerze.

Wpływ biznesowy

Podatność LFI w popularnym motywie WordPress może prowadzić do eskalacji uprawnień i potencjalnego przejęcia serwera, co zagraża integralności i dostępności usług internetowych. Operatorzy stron korzystających z tego motywu powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej usunięcia, aby uniknąć incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji motywu Buzz Stone i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do plików motywu, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie motywu do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS