Plugin PHP to Page dla WordPress w wersjach do 0.3 włącznie zawiera krytyczną podatność umożliwiającą Local File Inclusion prowadzącą do Remote Code Execution. Zagrożenie jest szczególnie poważne, ponieważ do jego wykorzystania wystarczą uprawnienia na poziomie subskrybenta — najniższe konto użytkownika w WordPress.
▸ Pokaż oryginał (EN)
The PHP to Page plugin for WordPress is vulnerable Local File Inclusion to Remote Code Execution in versions up to, and including, 0.3 via the 'php-to-page' shortcode. This allows authenticated attackers with subscriber-level permissions or above, to include local file and potentially execute code on the server. While subscribers may need to poison log files or otherwise get a file installed in order to achieve remote code execution, author and above users can upload files by default and achieve remote code execution easily.
Podatność jest możliwa do wykorzystania poprzez shortcode 'php-to-page', który pozwala na dołączanie lokalnych plików serwera bez odpowiedniej walidacji danych wejściowych (CWE-98, CWE-552). Użytkownicy z uprawnieniami autora lub wyższymi mogą bezpośrednio wgrać plik na serwer, a następnie za pomocą shortcode'u włączyć go jako plik PHP, co skutkuje wykonaniem dowolnego kodu. Użytkownicy z uprawnieniami subskrybenta mogą osiągnąć RCE metodami pośrednimi, np. poprzez zatrucie plików dziennika (log poisoning), a następnie dołączenie zainfekowanego logu przez podatny shortcode.
Atakujący może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad aplikacją i serwerem, kradzież danych, instalację backdoora lub eskalację ataku na dalszą infrastrukturę.
Należy zaktualizować plugin PHP to Page do wersji wyższej niż 0.3 lub usunąć plugin, jeśli aktualizacja nie jest dostępna. Jeśli aktualizacja jest niemożliwa, należy niezwłocznie dezaktywować plugin oraz ograniczyć liczbę kont użytkowników z uprawnieniami subskrybenta i wyższymi. Szczegóły dostępne w referencjach producenta oraz w bazie Wordfence.
Plugin PHP to Page dla WordPress w wersjach do 0.3 włącznie (Php To Page Project Php To Page <= 0.3).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HPHP To Page Project PHP To Page
APPPhp To Page Project≤ 0.3