
Nicht authentifizierte RCE in Woody Ad Snippets / CVE-2019-15858 (PoC)
Unauthentifizierte Remote-Code-Ausführung bei Woody Ad Snippets (PoC)
Die Schwachstellen wurden von nintechnet entdeckt und der Exploit von GeneralEG & X-Vector veröffentlicht.
Eine nicht authentifizierte Optionen-Import-Schwachstelle in Kombination mit einer gespeicherten XSS-Schwachstelle kann zu einer Remote-Code-Ausführung im WordPress Woody Ad Snippets (90.000+ aktive Installationen) führen. Woody Ad Snippets ist ein Plugin, das Administratoren ermöglicht, beliebigen Code, Text oder Anzeigen bedingt in ihrem Blog einzufügen: JS, CSS, HTML und sogar PHP-Code. In Version 2.2.4 und darunter war es anfällig für zwei Schwachstellen, die, wenn sie versehentlich vom Administrator im Backend-Bereich von WordPress ausgelöst werden, einem Angreifer erlauben würden, beliebigen PHP-Code auszuführen, um die Website und ihre Datenbank zu kompromittieren.
usage: python exploit.py sites.txt payload.json