
Woody Ad Snippets में अप्रमाणित RCE / CVE-2019-15858 (PoC)
Woody Ad Snippets में अप्रमाणित दूरस्थ कोड निष्पादन (PoC)
कमजोरियों की खोज nintechnet ने की और शोषण GeneralEG और X-Vector द्वारा जारी किया गया
एक अप्रमाणित विकल्प आयात भेद्यता, एक संग्रहीत XSS भेद्यता के साथ मिलकर, WordPress Woody Ad Snippets (90,000+ सक्रिय स्थापनाएँ) में दूरस्थ कोड निष्पादन का कारण बन सकती है। Woody Ad Snippets एक प्लगइन है जो प्रशासकों को अपने ब्लॉग में शर्तों के अनुसार कोई भी कोड, टेक्स्ट या विज्ञापन सम्मिलित करने की अनुमति देता है: JS, CSS, HTML और यहां तक कि PHP कोड। यह संस्करण 2.2.4 और उससे नीचे दो कमजोरियों से ग्रस्त था, जो, जब प्रशासक द्वारा WordPress के बैक-एंड अनुभाग में अनजाने में ट्रिगर की जाती हैं, तो एक हमलावर को वेबसाइट और उसके डेटाबेस से समझौता करने के लिए कोई भी PHP कोड चलाने की अनुमति देंगी।
usage: python exploit.py sites.txt payload.json