
Woody Ad Snippets 中的未认证 RCE / CVE-2019-15858 (PoC)
Woody Ad Snippets 未认证远程代码执行(PoC)
漏洞由 nintechnet 发现,漏洞利用代码由 GeneralEG 与 X-Vector 发布
未认证的选项导入漏洞与存储型 XSS 漏洞相结合,可导致 WordPress Woody Ad Snippets 插件(90,000+ 活跃安装量)出现远程代码执行。 Woody Ad Snippets 是一款允许管理员按条件向其博客插入任意代码、文本或广告的插件,支持 JS、CSS、HTML 甚至 PHP 代码。其 2.2.4 及更低版本存在两个漏洞:当管理员在 WordPress 后台无意间触发时,攻击者便能运行任意 PHP 代码,从而攻陷网站及其数据库。
usage: python exploit.py sites.txt payload.json