
Explotación masiva de CVE-2021-24499: carga no autenticada que conduce a la ejecución remota de código en el tema Workreap.
Las acciones AJAX workreap_award_temp_file_uploader y workreap_temp_file_uploader no realizaban comprobaciones de nonce, ni validaban de ningún otro modo que la solicitud proviniera de un usuario válido. Los endpoints permitían subir archivos arbitrarios al directorio uploads/workreap-temp. Los archivos subidos no se saneaban ni se validaban, lo que permitía que un visitante no autenticado subiera código ejecutable como scripts de PHP.