
إثبات المفهوم لـ CVE-2024-5932 GiveWP PHP Object Injection
يحتوي هذا المستودع على سكريبت لاستغلال الثغرة الأمنية CVE-2024-8353 في إضافة GiveWP لنظام ووردبريس. تسمح هذه الثغرة بحقن كائنات PHP غير مصادق عليه، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
توضح النصوص البرمجية المقدمة آلية الاستغلال:
تؤثر CVE-2024-8353 على إصدارات إضافة GiveWP حتى الإصدار 3.16.1. تنشأ الثغرة بسبب المعالجة غير السليمة للمدخلات المتسلسلة عبر معاملات مثل give_title و card_address. يمكن للمهاجمين استغلال ذلك لحقن وتنفيذ كود PHP عشوائي.
requirements.txtتثبيت التبعيات:
pip install -r requirements.txt
مثال على الأمر:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
تشغيل السكريبت:
pip install -r requirements.txt
تشغيل السكريبت:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
هذا المستودع مخصص للأغراض التعليمية فقط. استخدمه بمسؤولية وفقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن أي ضرر ناتج عن استخدام هذا الاستغلال.
المساهمات لتحسين النصوص البرمجية أو تحسين وظائفها مرحب بها. يُرجى تقديم طلب سحب (pull request) أو إنشاء مشكلة (issue) للمناقشة.
هذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.