CVE-2023-0467
El plugin WP Dark Mode contiene una vulnerabilidad de inclusión de archivos locales en las versiones 4.0.7 y anteriores a través del parámetro 'style' del shortcode que permite a usuarios autenticados con privilegios de suscriptor o superior cargar y ejecutar archivos arbitrarios del servidor. Los atacantes pueden explotar esta falla para ejecutar código PHP contenido en archivos subidos, potencialmente eludiendo medidas de seguridad, accediendo a información confidencial o ejecutando código malicioso. La vulnerabilidad solo se manifiesta cuando el servidor permite el recorrido de directorios a rutas inexistentes o cuando se combina con una falla separada que permite la creación de directorios arbitrarios. La actualización a la versión 4.0.8 o posterior resuelve este problema.
Basado en datos públicos de CVE (MITRE/NVD).