
Proof-of-concept exploit per CVE-2023-2916 che mira all'esposizione di informazioni sensibili nel plugin WordPress InfiniteWP Client. Estrae i dettagli di configurazione da utenti autenticati a livello di subscriber.
CVE-2023-2916 PoC Il plugin InfiniteWP Client per WordPress, nelle versioni fino alla 1.11.1 inclusa, è vulnerabile a un difetto di esposizione di informazioni sensibili. Questa vulnerabilità consente ad aggressori autenticati con permessi a livello di abbonato o superiori di estrarre dati sensibili, inclusi i dettagli di configurazione. Lo sfruttamento di questa vulnerabilità è possibile solo se il plugin non è stato configurato in precedenza. Quando combinata con un'altra vulnerabilità di installazione e attivazione arbitraria di plugin, può portare alla gestione remota del sito e a una potenziale escalation dei privilegi.