Wtyczka Custom Fields dla WordPress w wersjach przed 1.5.1 umożliwia nieuwierzytelnionym użytkownikom usunięcie dowolnego pliku na serwerze, w tym krytycznych plików konfiguracyjnych takich jak wp-config.php. Podatność może prowadzić do całkowitego przejęcia kontroli nad stroną.
▸ Pokaż oryginał (EN)
The Custom Fields WordPress plugin before 1.5.1 does not validate a user-supplied file path before deletion, allowing unauthenticated users to delete arbitrary files on the server (such as wp-config.php), which can lead to a full site takeover.
Wtyczka nie weryfikuje ścieżki pliku dostarczonej przez użytkownika przed wykonaniem operacji usunięcia (path traversal, CWE-22). Atakujący bez żadnego uwierzytelnienia może spreparować żądanie zawierające ścieżkę wskazującą na dowolny plik poza przeznaczonym katalogiem. Usunięcie pliku wp-config.php powoduje utratę konfiguracji bazy danych, co umożliwia ponowne uruchomienie instalatora WordPress i przejęcie witryny przez atakującego.
Atakujący może usunąć dowolny plik dostępny dla procesu serwera WWW, w tym wp-config.php, co może skutkować całkowitym przejęciem witryny WordPress oraz potencjalną utratą danych.
Należy niezwłocznie zaktualizować wtyczkę Custom Fields do wersji 1.5.1 lub nowszej. Do czasu wdrożenia patcha zaleca się dezaktywację wtyczki.
Wtyczka Custom Fields dla WordPress w wersjach przed 1.5.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H