
Script de exploração em massa para CVE-2021-24499, uma vulnerabilidade de upload arbitrário de arquivos não autenticada no tema Workreap WordPress, permitindo execução remota de código por meio de endpoints AJAX.
Exploração em massa de CVE-2021-24499, upload não autenticado levando à execução remota de código no tema Workreap.
As ações AJAX workreap_award_temp_file_uploader e workreap_temp_file_uploader não realizavam verificações de nonce, nem validavam de qualquer outra forma que a solicitação fosse de um usuário válido. Os endpoints permitiam o upload de arquivos arbitrários para o diretório uploads/workreap-temp. Os arquivos enviados não eram sanitizados nem validados, permitindo que um visitante não autenticado fizesse upload de código executável, como scripts php.