CRITICAL🇬🇧 English

CVE-2023-5199

RCE przez Local File Inclusion w pluginie PHP to Page dla WordPress

CVSS 9.9v3.1pub. 2023-10-30upd. 2026-04-08

Plugin PHP to Page dla WordPress w wersjach do 0.3 włącznie zawiera krytyczną podatność umożliwiającą Local File Inclusion prowadzącą do Remote Code Execution. Zagrożenie jest szczególnie poważne, ponieważ do jego wykorzystania wystarczą uprawnienia na poziomie subskrybenta — najniższe konto użytkownika w WordPress.

Pokaż oryginał (EN)

The PHP to Page plugin for WordPress is vulnerable Local File Inclusion to Remote Code Execution in versions up to, and including, 0.3 via the 'php-to-page' shortcode. This allows authenticated attackers with subscriber-level permissions or above, to include local file and potentially execute code on the server. While subscribers may need to poison log files or otherwise get a file installed in order to achieve remote code execution, author and above users can upload files by default and achieve remote code execution easily.

🤖 Analiza AI
Jak działa

Podatność jest możliwa do wykorzystania poprzez shortcode 'php-to-page', który pozwala na dołączanie lokalnych plików serwera bez odpowiedniej walidacji danych wejściowych (CWE-98, CWE-552). Użytkownicy z uprawnieniami autora lub wyższymi mogą bezpośrednio wgrać plik na serwer, a następnie za pomocą shortcode'u włączyć go jako plik PHP, co skutkuje wykonaniem dowolnego kodu. Użytkownicy z uprawnieniami subskrybenta mogą osiągnąć RCE metodami pośrednimi, np. poprzez zatrucie plików dziennika (log poisoning), a następnie dołączenie zainfekowanego logu przez podatny shortcode.

Skutki

Atakujący może wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad aplikacją i serwerem, kradzież danych, instalację backdoora lub eskalację ataku na dalszą infrastrukturę.

Mitygacja

Należy zaktualizować plugin PHP to Page do wersji wyższej niż 0.3 lub usunąć plugin, jeśli aktualizacja nie jest dostępna. Jeśli aktualizacja jest niemożliwa, należy niezwłocznie dezaktywować plugin oraz ograniczyć liczbę kont użytkowników z uprawnieniami subskrybenta i wyższymi. Szczegóły dostępne w referencjach producenta oraz w bazie Wordfence.

Kogo dotyczy

Plugin PHP to Page dla WordPress w wersjach do 0.3 włącznie (Php To Page Project Php To Page <= 0.3).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • PHP To Page Project PHP To Page

    APP
    Php To Page Project
    ≤ 0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje