
إثبات مفهوم لثغرة CVE-2022-4939، يوضح تصعيد الامتيازات عبر طلبات AJAX مصممة خصيصًا لتعديل أدوار تسجيل العضوية في ووردبريس.
يقوم المهاجم بإرسال طلب مصمم خصيصًا إلى إجراء AJAX wp_ajax_nopriv_wcfm_ajax_controller لتعديل نموذج تسجيل العضوية وتعيين دور التسجيل إلى دور المسؤول. بعد ذلك، يقوم البرنامج المساعد بمعالجة الطلب وتعديل نموذج تسجيل العضوية للسماح للمستخدمين بالتسجيل بدور المسؤول. يمكن للمهاجم التسجيل كمستخدم جديد بدور المسؤول عن طريق إرسال نموذج تسجيل العضوية المعدل.