
CVE-2024-32444 (CVSSスコア: 9.8) として追跡されている、認証されていない権限昇格の問題。
2025年1月24日時点で、この脆弱性にはパッチが存在しないため、これは単なる製品検出テンプレートです。RealHome WordPressテーマに関連するすべての製品が影響を受けます。
このテーマでは、inspiry_ajax_register 関数を介してユーザーが新しいアカウントを登録できますが、認可チェックが適切に行われず、nonce検証も実装されていません。
ウェブサイトで登録が有効になっている場合、攻撃者は登録関数への特別に細工されたHTTPリクエスト内で自分のロールを任意に"Administrator"として指定でき、実質的にセキュリティチェックを回避できます。
管理者として登録されると、攻撃者はその後、WordPressサイトの完全な制御を獲得でき、コンテンツの改ざん、スクリプトの埋め込み、ユーザーやその他の機密データへのアクセスなどが可能になります。
nuclei -u https://yourHost.com -t template.yaml自己責任で使用してください。所有していない、またはスキャン許可のないインフラストラクチャに対して行う違法行為について、私は一切責任を負いません。
Signalでお気軽にご連絡ください。