
Script automatizado de exploração em massa para CVE-2021-24499, uma vulnerabilidade de upload de arquivo não autenticado no tema WordPress Workreap levando à execução remota de código.
Exploração em massa da CVE-2021-24499: upload não autenticado levando à execução remota de código no tema Workreap.
As ações AJAX workreap_award_temp_file_uploader e workreap_temp_file_uploader não realizavam verificações de nonce, nem validavam se a solicitação era de um usuário válido de qualquer outra forma. Os endpoints permitiam o upload de arquivos arbitrários para o diretório uploads/workreap-temp. Os arquivos enviados não eram saneados nem validados, permitindo que um visitante não autenticado enviasse código executável, como scripts php.