
CVE-2022-4939 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो वर्डप्रेस सदस्यता पंजीकरण भूमिकाओं को संशोधित करने के लिए तैयार किए गए AJAX अनुरोधों के माध्यम से विशेषाधिकार वृद्धि का प्रदर्शन करता है।
हमलावर wp_ajax_nopriv_wcfm_ajax_controller AJAX क्रिया पर एक विशेष रूप से तैयार किया गया अनुरोध भेजता है ताकि सदस्यता पंजीकरण फॉर्म को संशोधित किया जा सके और पंजीकरण भूमिका को व्यवस्थापक की भूमिका पर सेट किया जा सके। फिर, प्लगइन अनुरोध को संसाधित करता है और सदस्यता पंजीकरण फॉर्म को संशोधित करता है ताकि उपयोगकर्ता व्यवस्थापक भूमिका के साथ पंजीकरण कर सकें।
हमलावर संशोधित सदस्यता पंजीकरण फॉर्म जमा करके व्यवस्थापक भूमिका के साथ एक नए उपयोगकर्ता के रूप में पंजीकरण कर सकता है।