
تعلم GitHub
يوثق هذا المستودع اكتشاف CVE-2021-24762، وهي ثغرة تم تحديدها على موقع WordPress عبر فحص HTTP.
تم اكتشاف الثغرة على نقطة نهاية Ajax الخاصة بـ WordPress:
/wp-admin/admin-ajax.php
تُستخدم نقطة النهاية هذه عادةً بواسطة إضافات وقوالب WordPress لمعالجة الطلبات غير المتزامنة. قد يسمح التحقق غير الصحيح أو التنفيذ غير الآمن لإجراءات AJAX للمهاجمين بإساءة استخدام نقطة النهاية.
تم الحصول على النتيجة التالية من فحص الثغرات:
[CVE-2021-24762] [http] [critical] http://192.168.31.128/wordpress-5.1.15/wordpress/wp-admin/admin-ajax
| الحقل | القيمة |
|---|
| CVE | CVE-2021-24762 |
| البروتوكول | HTTP |
| الخطورة | Critical |
| الهدف | WordPress |
| نقطة النهاية | /wp-admin/admin-ajax |
يبدو أن الهدف المكتشف يشغّل:
WordPress 5.1.15
رابط الاختبار:
تعد نقطة نهاية admin-ajax في WordPress مسؤولة عن معالجة طلبات AJAX من كل من المستخدمين الموثقين وغير الموثقين.
إذا قام إضافة أو قالب بتسجيل إجراءات AJAX غير آمنة دون تحقق مناسب، فقد يتفاعل المهاجمون مباشرة مع نقطة النهاية لتفعيل وظائف غير مقصودة.
في حال استغلالها بنجاح، قد يتمكن المهاجم من:
عادةً ما يتم تنفيذ هذه الهجمات عن طريق خداع الضحية (غالبًا مسؤول) للنقر على رابط ضار مصمم خصيصًا.
لتخفيف هذه الثغرة: