IT评测·应用市场-qidao123.com技术社区

标题: WordPress BuddyPress 越权漏洞RCE(CVE-2021-21389) [打印本页]

作者: 守听    时间: 2024-9-30 20:29
标题: WordPress BuddyPress 越权漏洞RCE(CVE-2021-21389)

一、漏洞形貌


BuddyPress 是一个用于构建社区站点的开源 WordPress 插件。在 7.2.1 之前的 5.0.0 版本的 BuddyPress 中,非特权平凡用户可以通过利用 REST API 成员端点中的问题来获得管理员权限。该漏洞已在 BuddyPress 7.2.1 中修复。插件的现有安装应更新到此版本以缓解问题。

二、影响版本

5.0.0 <BuddyPress< 7.2.1

三、漏洞复现

PS:本次复现利用的是vulfocus/wordpress_cve-2021-21389:latest


0x01、方法一




  1. POST //wp-json/buddypress/v1/signup HTTP/1.1
  2. Host: ****:47613
  3. Cache-Control: max-age=0
  4. Accept-Language: zh-CN
  5. Upgrade-Insecure-Requests: 1
  6. User-Agent: python-requests/2.24.0
  7. Accept: */*
  8. Content-Type: application/json; charset=UTF-8
  9. Content-Length: 109
  10. {"user_login": "test1121", "user_email": "qxzkpzc@test.com", "user_name": "test1121", "password": "test1121"}
复制代码

 

      

 

0x02、方法二
 



       

        

        


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 IT评测·应用市场-qidao123.com技术社区 (https://dis.qidao123.com/) Powered by Discuz! X3.4