
Host PHP Info <= 1.0.4 - Fehlende Autorisierung zur nicht authentifizierten Offenlegung sensibler Informationen
Host PHP Info <= 1.0.4 – Fehlende Autorisierung zur nicht authentifizierten Offenlegung vertraulicher Informationen
Das Plugin Host PHP Info für WordPress ist anfällig für unbefugten Zugriff auf Daten aufgrund einer fehlenden Berechtigungsprüfung beim Einbinden der Funktion 'phpinfo' in allen Versionen bis einschließlich 1.0.4. Dadurch ist es nicht authentifizierten Angreifern möglich, Konfigurationseinstellungen und vordefinierte Variablen auf dem Server der Website auszulesen. Das Plugin muss für die Ausnutzung der Schwachstelle nicht aktiviert sein.
https://wp-dev.ddev.site/wp-content/plugins/host-php-info/info.php