
إثبات مفهوم (PoC) لاستغلال CVE-2024-8682، مما يتيح تسجيل مستخدمين غير مصادق عليهم في قوالب JNews الخاصة بووردبريس عبر طلبات AJAX مصممة خصيصًا.
JNews (<= 11.6.6) يحتوي على ثغرة أمنية تسمح بتسجيل المستخدمين دون مصادقة عبر نقطة النهاية ?ajax-request=jnews، حتى عندما يكون التسجيل في ووردبريس معطلاً.
يعمل ذلك عن طريق الحصول أولاً على jnews_nonce صالح عبر إجراء jnews_refresh_nonce، ثم استخدامه لتسجيل مستخدم جديد عبر register_handler.
python3 cve-2024-8682.py -u https://target.com -n newuser -e [email protected]
-u: عنوان URL المستهدف لووردبريس-n: اسم المستخدم-e: البريد الإلكتروني