Lokalne Dołączenie Plików w wtyczce Breaking News WP dla WordPress

Luka LFI w wtyczce Breaking News WP dla WordPress do wersji 1.3 umożliwia dołączenie dowolnych plików przez użytkowników z uprawnieniami subskrybenta.
CVE-2026-4280CVSS 6.5Web

Lokalne Dołączenie Plików w wtyczce Breaking News WP dla WordPress

Luka LFI w wtyczce Breaking News WP dla WordPress do wersji 1.3 umożliwia dołączenie dowolnych plików przez użytkowników z uprawnieniami subskrybenta.

CVSS
6.5 MEDIUM
EPSS
53.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Breaking News WP dla WordPress do wersji 1.3 włącznie posiada lukę umożliwiającą lokalne dołączenie plików (LFI). Luka wynika z braku weryfikacji uprawnień i ochrony CSRF w punkcie AJAX oraz niewystarczającej walidacji ścieżek, co pozwala na dołączenie dowolnych plików przez użytkowników z uprawnieniami subskrybenta i wyższymi.

Wpływ biznesowy

Atakujący z poziomem subskrybenta mogą nadpisać opcję brnwp_theme z ładunkiem wykorzystującym przejścia katalogowe, co umożliwia dołączenie i potencjalne ujawnienie poufnych plików serwera. Może to prowadzić do eskalacji ataku i naruszenia integralności systemu WordPress, wpływając na bezpieczeństwo i stabilność infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Breaking News WP i ich wdrożenie. W międzyczasie ogranicz dostęp do punktu AJAX brnwp_ajax_form oraz monitoruj logi pod kątem podejrzanych działań związanych z opcją brnwp_theme. Warto również rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum oraz przeprowadzić audyt bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS