
Woody Ad Snippets 未认证远程代码执行 (PoC)
Woody Ad Snippets 中未经认证的远程代码执行 (PoC)
一个未经认证的选项导入漏洞与一个存储型XSS漏洞相结合,可能导致WordPress Woody Ad Snippets(90,000+ 活跃安装)中的远程代码执行。 Woody Ad Snippets 是一个插件,允许管理员根据条件在博客中插入任何代码、文本或广告:JS、CSS、HTML甚至PHP代码。它在2.2.4及以下版本中存在两个漏洞,当管理员在WordPress后端无意中触发时,攻击者可以运行任意PHP代码,从而破坏网站及其数据库。
usage: python exploit.py sites.txt payload.json