
Script de explotación masiva automatizada para CVE-2021-24499, una vulnerabilidad de carga de archivos no autenticada en el tema de WordPress Workreap que conduce a la ejecución remota de código.
Explotación masiva de CVE-2021-24499: subida no autenticada que conduce a ejecución remota de código en el tema Workreap.
Las acciones AJAX workreap_award_temp_file_uploader y workreap_temp_file_uploader no realizaban comprobaciones de nonce ni validaban de ninguna otra forma que la solicitud proviniera de un usuario válido. Los endpoints permitían subir archivos arbitrarios al directorio uploads/workreap-temp. Los archivos subidos no se sanitizaban ni validaban, lo que permitía a un visitante no autenticado subir código ejecutable, como scripts php.