
استغلال واسع النطاق لثغرة CVE-2021-24499: رفع ملفات دون مصادقة يؤدي إلى تنفيذ تعليمات برمجية عن بُعد في قالب Workreap.
استغلال واسع النطاق لثغرة CVE-2021-24499: رفع ملفات دون مصادقة يؤدي إلى تنفيذ تعليمات برمجية عن بُعد في قالب Workreap.
لم تُجرِ إجراءات AJAX workreap_award_temp_file_uploader وworkreap_temp_file_uploader فحوصات nonce، كما لم تتحقق من أن الطلب صادر عن مستخدم صالح بأي طريقة أخرى. سمحت نقاط النهاية هذه برفع ملفات عشوائية إلى دليل uploads/workreap-temp. لم تخضع الملفات المرفوعة لأي تعقيم أو تحقق، مما سمح لزائر غير مصادق عليه برفع تعليمات برمجية قابلة للتنفيذ مثل نصوص php.