
Exploit von Chirag Artani für CVE-2024-11613 in WordPress File Upload
Exploit von Chirag Artani (https://3rag.com) für CVE-2024-11613 in WordPress File Upload
Das WordPress File Upload Plugin für WordPress ist in allen Versionen bis einschließlich 4.24.15 anfällig für Remote Code Execution, beliebiges Dateilesen und beliebiges Dateilöschen über die Datei 'wfu_file_downloader.php'. Dies ist auf die fehlende ordnungsgemäße Bereinigung des Parameters 'source' und die Zulassung eines benutzerdefinierten Verzeichnispfads zurückzuführen. Dies ermöglicht es nicht authentifizierten Angreifern, Code auf dem Server auszuführen.

https://x.com/theabrahack/status/1876736264205971654
Ein Beispiel -

Hinweis: Versionen unter 4.24.15 sind anfällig für die Path-Traversal-Schwachstelle, die dann durch Erstellen von JSON-Dateien für RCE ausgenutzt werden kann.
Beitreten - https://x.com/Chirag99Artani