CRITICAL🇬🇧 English

CVE-2023-4488

Local File Inclusion w wtyczce Dropbox Folder Share dla WordPress (RCE)

CVSS 9.8v3.1pub. 2023-10-20upd. 2026-04-08

Wtyczka Dropbox Folder Share dla WordPress w wersjach do 1.9.7 włącznie zawiera podatność typu Local File Inclusion w pliku editor-view.php, umożliwiającą nieuwierzytelnionym atakującym zdalne wykonanie kodu. Krytyczny poziom zagrożenia wynika z braku wymogu jakiejkolwiek autoryzacji oraz możliwości pełnego przejęcia kontroli nad serwerem.

Pokaż oryginał (EN)

The Dropbox Folder Share for WordPress is vulnerable to Local File Inclusion in versions up to, and including, 1.9.7 via the editor-view.php file. This allows unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where images and other “safe” file types can be uploaded and included.

🤖 Analiza AI
Jak działa

Podatność znajduje się w pliku editor-view.php i wynika z braku odpowiedniej walidacji danych wejściowych (CWE-98: nieprawidłowa kontrola nazwy pliku przy dołączaniu kodu, CWE-829: dołączanie funkcjonalności z niezaufanego zasobu). Nieuwierzytelniony atakujący może zmanipulować parametry żądania w taki sposób, aby serwer dołączył i wykonał dowolny plik dostępny w systemie plików. W szczególności, jeśli serwer umożliwia wgrywanie plików graficznych lub innych pozornie bezpiecznych typów, atakujący może osadzić w nich kod PHP, a następnie wymusić jego wykonanie za pośrednictwem tej podatności.

Skutki

Atakujący może wykonać dowolny kod PHP na serwerze (RCE), uzyskać dostęp do poufnych danych, ominąć mechanizmy kontroli dostępu, a w konsekwencji całkowicie przejąć kontrolę nad serwerem hostującym witrynę WordPress.

Mitygacja

Należy niezwłocznie zaktualizować wtyczkę Dropbox Folder Share do wersji wyższej niż 1.9.7. Jeśli aktualizacja nie jest dostępna, należy natychmiast wyłączyć lub usunąć wtyczkę. Szczegóły dotyczące dostępnych poprawek znajdują się w referencjach producenta oraz w bazie Wordfence.

Kogo dotyczy

Wtyczka Dropbox Folder Share dla WordPress (Hynotech) w wersjach do 1.9.7 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hynotech Dropbox Folder Share

    APP
    Hynotech
    ≤ 1.9.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-3025HIGH7.2ten sam produkt

The Dropbox Folder Share plugin for WordPress is vulnerable to Server-Side Request Forgery in versions up to, ...