
Preuve de concept d'exploitation pour CVE-2023-2916 ciblant l'exposition d'informations sensibles dans le plugin WordPress InfiniteWP Client. Extrait les détails de configuration des utilisateurs authentifiés de niveau abonné.
CVE-2023-2916 PoC Le plugin InfiniteWP Client pour WordPress, dans les versions jusqu'à 1.11.1 incluses, est vulnérable à une faille de divulgation d'informations sensibles. Cette vulnérabilité permet à des attaquants authentifiés disposant d'autorisations de niveau abonné ou supérieur d'extraire des données sensibles, y compris les détails de configuration. L'exploitation de cette vulnérabilité n'est possible que si le plugin n'a pas été configuré auparavant. Lorsqu'elle est combinée avec une autre vulnérabilité d'installation et d'activation arbitraire de plugin, elle peut conduire à une gestion à distance du site et à une potentielle élévation de privilèges.