
استغلال واسع النطاق لثغرة CVE-2021-24499: رفع ملفات دون مصادقة يؤدي إلى تنفيذ تعليمات برمجية عن بُعد في قالب Workreap.
لم تكن إجراءات AJAX workreap_award_temp_file_uploader وworkreap_temp_file_uploader تُجري أي فحوصات nonce، ولم تكن تتحقق بأي طريقة أخرى من أن الطلب صادر عن مستخدم صالح. وكانت نقاط النهاية تسمح برفع ملفات عشوائية إلى دليل uploads/workreap-temp. ولم تخضع الملفات المرفوعة لأي تعقيم أو تحقق، مما سمح لزائر غير مُصادَق عليه برفع كود قابل للتنفيذ مثل سكربتات php.