
ماسح ضوئي مبني على بايثون لثغرة CVE-2024-27954، وهي ثغرة تضمين ملف محلي في إضافة wp-automatic لووردبريس. يدعم الفحص متعدد الخيوط، التكامل مع البروكسي، واختبار مسارات ملفات مخصصة.
يوفر هذا المشروع ماسحًا لثغرة تضمين الملفات المحلية (LFI) بلغة بايثون يستهدف CVE-2024-27954، وهو عيب خطير موجود في إضافة ووردبريس wp-automatic. تسمح الثغرة للمهاجمين غير الموثّقين بقراءة ملفات عشوائية على الخادم باستخدام حقن file://.
wp-automatic لووردبريس (WordPress)/etc/passwd، ملفات الإعدادات، الكود المصدري)link غير موثوقة باستخدام مخطط file://requestsتثبيت التبعيات:
pip install requests
python3 CVE-2024-27954.py --url http://TARGET --lfi-path /etc/passwd
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/passwd --proxy "http://127.0.0.1:8080" --output results.txt
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/shadow --proxy "http://127.0.0.1:8080" --output results.txt
هذه الأداة مخصصة للأغراض التعليمية واختبار الاختراق المأذون به فقط. قد يكون الوصول غير المصرح به إلى الأنظمة غير قانوني. استخدمها بمسؤولية.
| الوسيط | الوصف |
|---|
--url | عنوان URL واحد للهدف (مثل http://TARGET:8080) |
--list | ملف يحتوي على قائمة عناوين URL للهدف (واحد لكل سطر) |
--lfi-path | مسار ملف واحد للاختبار (الافتراضي: /etc/passwd) |
--paths-file | ملف به مسارات ملفات متعددة (واحد لكل سطر) |
--proxy | وكيل (مثل http://127.0.0.1:8080) |
--output | ملف لحفظ النتائج الضعيفة |
--threads | عدد الخيوط المتزامنة (الافتراضي: 3) |