CRITICAL🇬🇧 English

CVE-2026-7515

Local File Inclusion w BetterDocs Pro dla WordPress umożliwia RCE

CVSS 9.8v3.1pub. 2026-06-19upd. 2026-06-22

Wtyczka BetterDocs Pro dla WordPress w wersjach do 3.8.0 włącznie zawiera podatność typu Local File Inclusion (LFI), która pozwala nieuwierzytelnionym atakującym na zdalne wykonanie kodu PHP. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

The BetterDocs Pro plugin for WordPress is vulnerable to Local File Inclusion in versions up to, and including, 3.8.0 via the `doc_style` parameter. This makes it possible for unauthenticated attackers to include and execute arbitrary .php files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where .php file types can be uploaded and included.

🤖 Analiza AI
Jak działa

Podatność występuje w parametrze `doc_style`, który nie jest odpowiednio walidowany — atakujący może za jego pomocą wskazać dowolny plik .php na serwerze i spowodować jego dołączenie oraz wykonanie przez interpreter PHP. W scenariuszu, gdy na serwerze możliwe jest wcześniejsze wgranie pliku .php (np. przez funkcję przesyłania plików), atakujący może połączyć upload z LFI i uzyskać pełne zdalne wykonanie kodu (RCE). Mechanizm odpowiada klasyfikacji CWE-98 (Improper Control of Filename for Include/Require Statement in PHP Program).

Skutki

Atakujący może ominąć mechanizmy kontroli dostępu, uzyskać dostęp do wrażliwych danych na serwerze lub osiągnąć pełne zdalne wykonanie kodu PHP, co w praktyce oznacza możliwość przejęcia kontroli nad całą aplikacją i serwerem.

Mitygacja

Należy niezwłocznie zaktualizować wtyczkę BetterDocs Pro do wersji wyższej niż 3.8.0. Patche oraz informacje o dostępnych wersjach dostępne są w dzienniku zmian producenta pod adresem https://betterdocs.co/changelog/. Do czasu aktualizacji zaleca się rozważenie deaktywacji wtyczki.

Kogo dotyczy

Wtyczka BetterDocs Pro dla WordPress w wersjach do 3.8.0 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth Bypass
CWE
Referencje