
إثبات المفهوم لكشف بيانات حساسة بدون مصادقة يؤثر على إضافة ووردبريس wp-import-export (CVE-2022-0236)
المكوّن الإضافي WP Import Export لـ WordPress عرضة لكشف البيانات الحساسة دون مصادقة بسبب غياب فحص الصلاحيات في دالة التنزيل wpie_process_file_download الموجودة في الملف ~/includes/classes/class-wpie-general.php. وقد مكّن ذلك المهاجمين غير المصادَق عليهم من تنزيل أي معلومات مستوردة أو مُصدَّرة من موقع ضعيف، والتي قد تحتوي على بيانات حساسة مثل بيانات المستخدمين. يؤثر هذا على الإصدارات حتى 3.9.15 وما يشملها.
python poc.py -u <HOST>