
استغلال من Chirag Artani لثغرة CVE-2024-11613 في رفع الملفات في ووردبريس
استغلال بواسطة Chirag Artani (https://3rag.com) لثغرة CVE-2024-11613 في WordPress File Upload
إن إضافة WordPress File Upload لووردبريس معرضة لتنفيذ الأكواد عن بُعد، وقراءة الملفات التعسفية، وحذف الملفات التعسفية في جميع الإصدارات حتى 4.24.15 وما يتضمنه، عبر ملف 'wfu_file_downloader.php'. ويعود السبب إلى عدم وجود تعقيم مناسب لمعامل 'source' والسماح بمسار دليل يحدده المستخدم. وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تنفيذ الأكواد على الخادم.

https://x.com/theabrahack/status/1876736264205971654
مثال -

ملاحظة: الإصدارات الأقل من 4.24.15 معرضة لثغرة اجتياز المسار، ومن ثم يمكن استغلالها لتنفيذ الأكواد عن بُعد (RCE) عن طريق إنشاء ملفات json.
انضم - https://x.com/Chirag99Artani