
BerqWP – Core Web Vitals、キャッシュ、CDN、画像、CSS、JavaScriptを最適化するオールインワンの自動PageSpeed最適化プラグイン(WordPress用)は、任意のファイルアップロードに対して脆弱です。
CVE-2024-43160 WordPress用プラグイン「BerqWP – Automated All-In-One PageSpeed Optimization Plugin for Core Web Vitals, Cache, CDN, Images, CSS, and JavaScript」は、バージョン1.7.6までの全バージョンにおいて、/api/store_webp.phpファイルでのファイルタイプ検証が欠如しているため、任意ファイルアップロードの脆弱性があります。このため、認証されていない攻撃者が影響を受けるサイトのサーバー上に任意のファイルをアップロードし、リモートコード実行を可能にする可能性があります。
さらにWordPressのエクスプロイトや独占的なものについては、Telegramで連絡してください @KtN1990。
このエクスプロイトを実行するには、Python 3とWebサイトリストが必要です。その後、以下のコマンドを実行します。
python3 exploit.py -l list.txt -t 100
