
تنفيذ كود عن بُعد دون مصادقة في Woody Ad Snippets (PoC)
تنفيذ تعليمات برمجية عن بُعد دون مصادقة في إضافة Woody Ad Snippets (PoC)
إن ثغرة استيراد الخيارات غير المصادق عليها مع ثغرة XSS المخزّنة يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عن بُعد في إضافة Woody Ad Snippets لووردبريس (أكثر من 90,000 تثبيت نشط). إن Woody Ad Snippets هي إضافة تسمح للمشرفين بإدراج أي كود أو نص أو إعلانات حسب الشروط في مدونتهم: JS، CSS، HTML وحتى كود PHP. كانت الإضافة في الإصدار 2.2.4 وما دون ذلك معرّضة لثغرتين، عند تفعيلهما عن غير قصد من قبل المشرف في قسم الواجهة الخلفية لووردبريس، تسمحان للمهاجم بتشغيل أي كود PHP بهدف اختراق الموقع وقاعدة بياناته.
usage: python exploit.py sites.txt payload.json