CVE-2025-13380
AI Engine for WordPress: ChatGPT, GPT Content Generator <= 1.0.1 - Authentifiziert (Contributor+) Beliebiges Dateilesen
- Veröffentlicht
- 25.11.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 41,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die AI Engine für WordPress: Das ChatGPT, GPT Content Generator Plugin für WordPress ist in allen Versionen bis einschließlich 1.0.1 anfällig für beliebiges Lesen von Dateien (Arbitrary File Read). Dies ist auf eine unzureichende Validierung benutzerbereitgestellter Dateipfade im AJAX-Endpunkt 'lqdai_update_post' sowie auf die Verwendung von file_get_contents() mit benutzergesteuerten URLs ohne Protokollbeschränkungen in der Funktion insert_image() zurückzuführen. Dadurch ist es authentifizierten Angreifern mit Contributor-Zugriff und höher möglich, den Inhalt beliebiger Dateien auf dem Server zu lesen, der sensible Informationen enthalten kann.
Quellen
1- CVE-2025-13380Exploit
AI Engine für WordPress: ChatGPT, GPT Content Generator <= 1.0.1 - Authentifiziert (Contributor+) Beliebiges Dateilesen
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.