Уразливість Local File Inclusion у плагіні Breaking News WP для WordPress

Уразливість Local File Inclusion у плагіні Breaking News WP дозволяє аутентифікованим користувачам включати довільні файли на сервері. Рекомендується оновлення плагіна.
CVE-2026-4280CVSS 6.5Web

Уразливість Local File Inclusion у плагіні Breaking News WP для WordPress

Уразливість Local File Inclusion у плагіні Breaking News WP дозволяє аутентифікованим користувачам включати довільні файли на сервері. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
53.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Breaking News WP для WordPress версій до 1.3 включно має уразливість Local File Inclusion через відсутність перевірки авторизації та CSRF на AJAX-ендпоінті brnwp_ajax_form і недостатню валідацію шляху при включенні файлів. Атакуючі з рівнем доступу Subscriber можуть змінити опцію brnwp_theme на шкідливий шлях і викликати включення довільних файлів на сервері.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з мінімальними правами виконувати включення довільних файлів на сервері, що може призвести до витоку конфіденційної інформації або порушення цілісності системи. Власники сайтів на WordPress із встановленим плагіном Breaking News WP повинні розглянути ризики для своєї інфраструктури та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Breaking News WP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки