
Эксплойт для CVE-2022-4539, который подделывает заголовки X-Forwarded-For для обхода IP-ограничений WordPress WAF на вход в систему и логирование. Включает масштабируемую полезную нагрузку и логику генерации IP-адресов для целевого тестирования безопасности.
Плагин Web Application Firewall для WordPress уязвим к подмене IP-адреса (IP Address Spoofing) в версиях до 2.1.2 включительно. Это связано с недостаточными ограничениями на то, откуда извлекается информация об IP-адресе для регистрации запросов и ограничений входа. Злоумышленники могут передать заголовок X-Forwarded-For с другим IP-адресом, который будет зарегистрирован и может быть использован для обхода настроек, возможно заблокировавших IP-адрес или страну для входа.