Luka PHP Local File Inclusion w motywie WordPress TopFit (CVE-2026-27342)
Wysokie ryzyko PHP Local File Inclusion w motywie WordPress TopFit do wersji 1.9. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 34.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W motywie WordPress TopFit - Fitness and Gym wykryto lukę PHP Local File Inclusion, która pozwala na nieprawidłową kontrolę nazw plików dołączanych przez instrukcje include/require. Luka dotyczy wersji do 1.9 włącznie i może prowadzić do wykonania nieautoryzowanego kodu.
Wpływ biznesowy
Ta luka może umożliwić atakującemu wczytanie lokalnych plików PHP, co stwarza ryzyko eskalacji uprawnień i naruszenia integralności serwisu. Operatorzy stron korzystających z motywu TopFit powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dostęp do plików serwera jest krytyczny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu TopFit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera i uprawnienia plików, aby zminimalizować ryzyko wykorzystania luki.