
Massenausnutzung von CVE-2021-24499: nicht authentifizierter Upload, der im Workreap-Theme zu Remote-Codeausführung führt.
Massenausnutzung von CVE-2021-24499: Nicht authentifizierter Upload führt zu Remotecodeausführung im Workreap-Theme.
Die AJAX-Aktionen workreap_award_temp_file_uploader und workreap_temp_file_uploader führten keine Nonce-Überprüfungen durch und bestätigten auch nicht auf andere Weise, dass die Anfrage von einem gültigen Benutzer stammt. Die Endpunkte erlaubten das Hochladen beliebiger Dateien in das Verzeichnis uploads/workreap-temp. Hochgeladene Dateien wurden weder bereinigt noch validiert, sodass ein nicht authentifizierter Besucher ausführbaren Code wie PHP-Skripte hochladen konnte.