
CVE-2022-4539のエクスプロイトで、X-Forwarded-Forヘッダーを偽装してWordPress WAFのIPベースのログイン制限およびログ記録制限をバイパスします。スケーラブルなペイロードと、対象を絞ったセキュリティテストのためのIP生成ロジックを含みます。
WordPress用のWeb Application Firewallプラグインは、バージョン2.1.2までIPアドレススプーフィングに対して脆弱です。これは、リクエストロギングやログイン制限のためのIPアドレス情報の取得における制限が不十分であるためです。攻撃者はX-Forwarded-Forヘッダーに異なるIPアドレスを指定でき、そのIPアドレスがログに記録され、IPアドレスや国によるログインブロック設定を回避するために使用される可能性があります。