CVE-2021-38314
Gutenberg Template Library & Redux Framework <= 4.2.11 Offenlegung sensibler Informationen
- Veröffentlicht
- 02.09.2021
- Aktualisiert
- 05.05.2025
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 98,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Gutenberg Template Library & Redux Framework Plugin <= 4.2.11 für WordPress registrierte in der `includes`-Funktion in `redux-core/class-redux-core.php` mehrere AJAX-Aktionen, die für nicht authentifizierte Benutzer verfügbar waren. Diese waren für eine bestimmte Website eindeutig, aber deterministisch und vorhersehbar, da sie auf einem md5-Hash der Website-URL mit einem bekannten Salt-Wert von '-redux' und einem md5-Hash des vorherigen Hashs mit einem bekannten Salt-Wert von '-support' basierten. Mit diesen AJAX-Aktionen konnten eine Liste der aktiven Plugins und ihrer Versionen, die PHP-Version der Website sowie ein ungesalzener md5-Hash des `AUTH_KEY` der Website, verkettet mit dem `SECURE_AUTH_KEY`, abgerufen werden.
Quellen
7- CVE-2021-38314Exploit
Exploit in python3 zur Erkundung von CVE-2021-38314 im Redux Framework, einem WordPress-Plugin.
- CVE-2021-38314Exploit
CVE-2021-38314 Python Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.