CVE-2024-25600|WordPress Brick Builder远程代码执行漏洞

admin 2024年2月29日17:18:05评论32 views字数 543阅读1分48秒阅读模式

0x00 前言

Bricks Builder是WordPress上的一款主题,非独立的编辑器。主要功能和Elementor编辑器类似。

0x01 漏洞描述

由于
prepare_query_vars_from_settings()中的eval函数执行用户控制的输入,由于权限检查不当,未经身份验证的用户可利用该函数执行任意 PHP 代码。

0x02 CVE编号

CVE-2024-25600

0x03 影响版本

WordPress Brick Builder <=1.9.6

0x04 漏洞详情

Fofa: body="/wp-content/themes/bricks/"

POC:

https://github.com/Chocapikk/CVE-2024-25600

CVE-2024-25600|WordPress Brick Builder远程代码执行漏洞

0x05 参考链接

https://patchstack.com/articles/critical-rce-patched-in-bricks-builder-theme/

https://snicco.io/vulnerability-disclosure/bricks/unauthenticated-rce-in-bricks-1-9-6

原文始发于微信公众号(信安百科):CVE-2024-25600|WordPress Brick Builder远程代码执行漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月29日17:18:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CVE-2024-25600|WordPress Brick Builder远程代码执行漏洞http://cn-sec.com/archives/2533809.html

发表评论

匿名网友 填写信息