
CVE-2021-24499 के लिए बड़े पैमाने पर शोषण स्क्रिप्ट, Workreap WordPress थीम में एक अप्रमाणित मनमानी फ़ाइल अपलोड कमजोरी, AJAX एंडपॉइंट के माध्यम से रिमोट कोड निष्पादन सक्षम करना।
CVE-2021-24499 का बड़े पैमाने पर शोषण: Workreap थीम में अनप्रमाणित अपलोड के माध्यम से रिमोट कोड निष्पादन।
AJAX क्रियाएँ workreap_award_temp_file_uploader और workreap_temp_file_uploader ने nonce जाँच नहीं की, या किसी अन्य तरीके से यह सत्यापित नहीं किया कि अनुरोध किसी वैध उपयोगकर्ता से है। एंडपॉइंट्स ने uploads/workreap-temp निर्देशिका में मनमानी फ़ाइलें अपलोड करने की अनुमति दी। अपलोड की गई फ़ाइलों को न तो स्वच्छ किया गया और न ही मान्य किया गया, जिससे एक अनप्रमाणित आगंतुक php स्क्रिप्ट जैसी निष्पादन योग्य कोड अपलोड कर सकता था।