WordPress Yolox theme <= 1.0.15 - Local File Inclusion vulnerability
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El tema de WordPress Yolox hasta la versión 1.0.15 tiene una falla que permite a los atacantes leer o ejecutar archivos arbitrarios del servidor manipulando entradas que controlan qué archivos carga el sitio. Esto puede exponer datos sensibles o permitir ejecución de código no autorizado.
La vulnerabilidad CWE-98 en el mecanismo de inclusión de archivos del tema Yolox no valida adecuadamente la entrada proporcionada por el usuario utilizada en sentencias PHP include/require, permitiendo inclusión local de archivos (LFI). Un atacante no autenticado puede explotarla para leer archivos sensibles o, en ciertas configuraciones, lograr ejecución remota de código incluyendo archivos maliciosos.