تضمين الملفات المحلية

يُكتب أيضاً: LFI

ثغرة تجعل التطبيق يحمّل ملفًا موجودًا على السيرفر بمسار يتحكم فيه المهاجم، فيُنفَّذ كود لم يقصده المطوّر، وقد تنتهي بالسيطرة على الموقع إذا وُجد على السيرفر ملف مناسب للاستغلال.

تضمين الملفات المحلية (Local File Inclusion) ثغرة تسمح للمهاجم بإجبار الموقع على قراءة أو تنفيذ ملف موجود على السيرفر لم يكن مقصودًا. تنشأ عندما يبني الكود مسار ملف من قيمة يرسلها المستخدم دون تحقق.

أخطر نتائجها قراءة ملف wp-config.php بما فيه من بيانات قاعدة البيانات، أو تنفيذ ملف رفعه المهاجم سابقًا كصورة. وفي أسوأ الحالات تتحول إلى تنفيذ كود عن بُعد وسيطرة كاملة على الموقع.

الحماية أن يقارن الكود الاسم المطلوب بقائمة مسموحة محددة ولا يقبل مسارات حرة. وكصاحب موقع، حدّث النواة والإضافات فور صدور إصلاح أمني، فهذا النوع يُستغل آليًا خلال ساعات من إعلانه.