What the vulnerability does
01Description
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in ThemeREX Healer - Doctor, Clinic & Medical WordPress Theme healer allows PHP Local File Inclusion.This issue affects Healer - Doctor, Clinic & Medical WordPress Theme: from n/a through <= 1.0.0.
Explanation of Vulnerability in Simple Terms
02Summary
The Healer WordPress theme contains a critical vulnerability allowing unauthenticated attackers to read sensitive data, modify site content, and disrupt service without any user interaction. The flaw affects all versions up to 1.0.0. Site administrators should update immediately to a patched version when available.
What an attacker can do
03Attacker Capabilities
Read sensitive data, modify or delete site content, and disrupt the site's availability without authentication.
Potential impact on your site
04Site Impact
Your site's data, content, and availability are at immediate risk from remote attackers without any barriers to entry.
Conditions required to exploit
05Prerequisites
Network access only; no authentication, user interaction, or special configuration required.
Key dates
06Disclosure timeline
March 5, 2026
CVE published
April 28, 2026
Record updated