
apprentissage github
Ce dépôt documente la détection de CVE-2021-24762, une vulnérabilité identifiée sur une instance WordPress via un scan HTTP.
La vulnérabilité a été découverte sur le point de terminaison AJAX de WordPress :
/wp-admin/admin-ajax.php
Ce point de terminaison est couramment utilisé par les plugins et thèmes WordPress pour traiter les requêtes asynchrones. Une validation inadéquate ou une implémentation non sécurisée des actions AJAX peut permettre aux attaquants d'abuser du point de terminaison.
Le résultat suivant a été obtenu à partir d'un scan de vulnérabilités :
[CVE-2021-24762] [http] [critical] http://192.168.31.128/wordpress-5.1.15/wordpress/wp-admin/admin-ajax
| Champ | Valeur |
|---|
| CVE | CVE-2021-24762 |
| Protocole | HTTP |
| Sévérité | Critique |
| Cible | WordPress |
| Point de terminaison | /wp-admin/admin-ajax |
La cible détectée semble exécuter :
WordPress 5.1.15
URL de test :
Le point de terminaison admin-ajax dans WordPress est responsable du traitement des requêtes AJAX provenant à la fois des utilisateurs authentifiés et non authentifiés.
Si un plugin ou un thème enregistre des actions AJAX non sécurisées sans validation appropriée, les attaquants peuvent interagir directement avec le point de terminaison pour déclencher des fonctionnalités non intentionnelles.
En cas d'exploitation réussie, un attaquant peut être en mesure de :
Ces attaques sont généralement exécutées en incitant une victime (souvent un administrateur) à cliquer sur un lien malveillant spécialement conçu.
Pour atténuer cette vulnérabilité :