
Oliver POS – WooCommerce 販売時点管理(POS)<= 2.4.2.3 - 機密情報の露出による特権昇格
CVE-2024-13513 Oliver POS – WordPress 用 WooCommerce POS(販売時点情報管理)プラグインは、バージョン 2.4.2.3 までの全バージョンにおいて、ログ機能を介して機密情報露出の脆弱性の影響を受けます。これにより、認証されていない攻撃者がプラグインの clientToken を含む機密データを抽出できる可能性があります。clientToken は、ユーザーアカウント情報(メールアドレスやアカウントタイプを含む)を変更するために使用される可能性があります。さらに攻撃者はアカウントのパスワードを変更できるため、サイト全体の乗っ取りにつながります。バージョン 2.4.2.3 ではログ記録は無効化されましたが、既存のログファイルが残っているサイトは脆弱なままです。
その他の WordPress エクスプロイトや独占的なエクスプロイトについては、Telegram の @KtN1990 までご連絡ください。
このエクスプロイトを実行するには、Python 3 とウェブサイトのリスト、さらにメールアドレスが必要です。次のコマンドを実行してください:
python3 exploit.py -l list.txt -e [email protected] -t 100
