What the vulnerability does
01Description
Authenticated (admin+) Arbitrary File Edit/Upload vulnerability in XplodedThemes WPide plugin <= 2.6 at WordPress.
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
What the vulnerability does
Authenticated (admin+) Arbitrary File Edit/Upload vulnerability in XplodedThemes WPide plugin <= 2.6 at WordPress.
Explanation of Vulnerability in Simple Terms
WPIDE – File Manager & Code Editor versions 2.6 and earlier contain an authorization flaw that allows high-privileged users (administrators) to modify site files and settings without proper access controls. An attacker with admin credentials can alter plugin files, themes, or core WordPress files, potentially injecting malicious code or disabling security features. This requires existing admin access but poses a significant risk if admin accounts are compromised.
What an attacker can do
Modify WordPress files, plugins, and themes to inject malicious code or disable security features.
Potential impact on your site
A compromised admin account could be used to alter site files and inject malware without additional authorization checks.
Conditions required to exploit
Attacker must have administrator-level access to the WordPress site.
Key dates
External resources