CVE-2026-4280WordPress Breaking News插件在1.3及更早版本中存在严重的本地文件包含漏洞。由于相关AJAX端点缺乏授权验证机制,且对用户输入的路径过滤不足,低权限攻击者可利用目录遍历技术修改插件配置。当页面加载短代码时,将导致服务器上的任意文件被包含执行,从而引发敏感数据泄露风险。
该漏洞源于WordPress Breaking News插件中的`brnwp_show_breaking_news_wp()`短代码处理函数及其关联的AJAX端点。具体而言,`brnwp_ajax_form`端点缺乏必要的授权检查和CSRF令牌验证,导致最低权限的订阅者级别账户亦可访问。此外,在处理`brnwp_theme`选项值时,虽然应用了`sanitize_text_field()`函数进行过滤,但该函数并未移除`../`等目录遍历字符序列。攻击者可利用此缺陷,通过AJAX请求将`brnwp_theme`选项覆盖为包含路径遍历的恶意载荷(例如`../../../../../etc/passwd`)。一旦管理员或系统渲染相关短代码,被篡改的选项值将直接传递给`include()`函数执行,从而触发本地文件包含漏洞,造成服务器敏感文件泄露。