
Exploração de prova de conceito para CVE-2022-4939, uma vulnerabilidade de plugin WordPress permitindo escalada de privilégio para administrador via solicitação AJAX manipulada.
O atacante envia uma solicitação especialmente elaborada para a ação AJAX wp_ajax_nopriv_wcfm_ajax_controller para modificar o formulário de registro de associação e definir a função de registro para a de administrador. Em seguida, o plugin processa a solicitação e modifica o formulário de registro de associação para permitir que os usuários se registrem com a função de administrador. O atacante pode se registrar como um novo usuário com a função de administrador ao enviar o formulário de registro de associação modificado.