CRITICAL🇬🇧 English

CVE-2023-2278

WP Directory Kit: Local File Inclusion umożliwiające RCE bez uwierzytelnienia

CVSS 9.8v3.1pub. 2023-06-13upd. 2026-04-08

Wtyczka WP Directory Kit dla WordPress w wersjach do 1.1.9 włącznie zawiera podatność typu Local File Inclusion, która pozwala nieuwierzytelnionemu atakującemu na wykonanie dowolnego kodu PHP na serwerze. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

The WP Directory Kit plugin for WordPress is vulnerable to Local File Inclusion in versions up to, and including, 1.1.9 via the 'wdk_public_action' function. This allows unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where images and other “safe” file types can be uploaded and included.

🤖 Analiza AI
Jak działa

Podatność występuje w funkcji 'wdk_public_action', która nie weryfikuje prawidłowo ścieżek plików przekazywanych przez użytkownika, umożliwiając przeprowadzenie ataku typu path traversal. Atakujący może wskazać dowolny plik na serwerze do dołączenia i wykonania przez interpreter PHP. W praktyce exploit może polegać na uprzednim wgraniu pozornie bezpiecznego pliku (np. obrazu zawierającego osadzony kod PHP), a następnie wymuszeniu jego dołączenia przez podatną funkcję, co skutkuje wykonaniem złośliwego kodu.

Skutki

Atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod PHP na serwerze (RCE), co w konsekwencji pozwala na przejęcie pełnej kontroli nad witryną, uzyskanie dostępu do wrażliwych danych oraz ominięcie mechanizmów kontroli dostępu.

Mitygacja

Należy zaktualizować wtyczkę WP Directory Kit do wersji wyższej niż 1.1.9, w której problem został usunięty zgodnie ze zmianą opisaną w referencjach producenta (changeset 2904689). Zaleca się również weryfikację, czy na serwerze nie pozostały wcześniej wgrane pliki mogące zawierać złośliwy kod.

Kogo dotyczy

Wtyczka WP Directory Kit (Wpdirectorykit) dla WordPress w wersjach do 1.1.9 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wpdirectorykit Wp Directory Kit

    APP
    Wpdirectorykit
    < 1.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth BypassPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2025-13390CRITICAL10.0PL ✓ten sam produkt

Authentication bypass w WP Directory Kit — przejęcie konta admina

CVE-2024-37487HIGH7.1ten sam produkt

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in w...

CVE-2024-3217HIGH8.8ten sam produkt

The WP Directory Kit plugin for WordPress is vulnerable to SQL Injection via the 'attribute_value' and 'attrib...

CVE-2024-29774HIGH7.1ten sam produkt

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in WpDirect...

CVE-2023-41875MEDIUM5.3ten sam produkt

Missing Authorization vulnerability in wpdirectorykit.com WP Directory Kit allows Exploiting Incorrectly Confi...