
CVE-2021-24499 के लिए स्वचालित बड़े पैमाने पर शोषण स्क्रिप्ट, जो Workreap WordPress थीम में एक अप्रमाणित फ़ाइल अपलोड भेद्यता है, जो दूरस्थ कोड निष्पादन की ओर ले जाती है।
Workreap थीम में CVE-2021-24499 की बड़े पैमाने पर शोषण: अप्रमाणित अपलोड के माध्यम से रिमोट कोड निष्पादन।
AJAX क्रियाएँ workreap_award_temp_file_uploader और workreap_temp_file_uploader ने नॉन्स जाँच नहीं की, या किसी अन्य तरीके से यह सत्यापित नहीं किया कि अनुरोध किसी वैध उपयोगकर्ता से है। एंडपॉइंट्स ने uploads/workreap-temp निर्देशिका में मनमानी फ़ाइलें अपलोड करने की अनुमति दी। अपलोड की गई फ़ाइलों को न तो स्वच्छ किया गया और न ही मान्य किया गया, जिससे एक अप्रमाणित आगंतुक php स्क्रिप्ट जैसी निष्पादन योग्य कोड अपलोड कर सकता था।