
استغلال لـ CVE-2024-5084: رفع ملف تعسفي غير مصادق عليه في إضافة Hash Form لـ WordPress، مما يتيح تنفيذ التعليمات البرمجية عن بُعد عبر نص Python مع حمولة قشرة عكسية.
إن إضافة Hash Form – Drag & Drop Form Builder الخاصة بـ WordPress معرضة لرفع ملفات عشوائية بسبب عدم التحقق من نوع الملف في دالة 'file_upload_action' في جميع الإصدارات حتى الإصدار 1.1.0 بما في ذلك هذا الأخير. وهذا يتيح للمهاجمين غير الموثّقين رفع ملفات عشوائية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.
git clone https://github.com/Raeezrbr/CVE-2024-5084.git
cd CVE-2024-5084
python3 exploit.py
ثم أدخل عنوان URL الخاص بالهدف وIP المضيف LHOST وLPORT.