
استغلال PoC لـ CVE-2024-9593 يستغل تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة في مكون WordPress Time Clock الإضافي. يستدعي نص Python استدعاءً ضعيفًا لتنفيذ تعليمات برمجية عشوائية.
المكوّن الإضافي Time Clock والمكوّن الإضافي Time Clock Pro لووردبريس عرضة لتنفيذ التعليمات البرمجية عن بُعد في الإصدارات حتى 1.2.2 (لـ Time Clock) و1.1.4 (لـ Time Clock Pro) عبر الدالة 'etimeclockwp_load_function_callback'. وهذا يسمح للمهاجمين غير المصادق عليهم بتنفيذ تعليمات برمجية على الخادم. لا يمكن تحديد معاملات الدالة المستدعاة.
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
هذا السكربت مُقدَّم لأغراض تعليمية فقط. المؤلف غير مسؤول عن أي أضرار ناتجة عن سوء استخدام هذا السكربت.