THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-2223-f22x-24cq (medium) — Winter: Local File Inclusion through =include directives in JavaScript asset compilation

[GHSA] GHSA-2223-f22x-24cq (medium) — Winter: Local File Inclusion through =include directives in JavaScript asset compilation

highgithub_advisoriesPublished 2026-08-20

GHSA-2223-f22x-24cq Severity: medium CVE: None

Winter: Local File Inclusion through =include directives in JavaScript asset compilation

### Impact

Affected versions of Winter CMS allow authenticated backend users with the `cms.manage_assets` permission ("Manage website assets - images, JavaScript files, CSS files") to disclose arbitrary files readable by the PHP process by placing an `=include`

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-2223-f22x-24cq