
سكربت إثبات المفهوم لإضافة ووردبريس Bit File Manager الإصدار <= 6.5.7 ثغرة رفع ملفات جافا سكريبت المحدود للمستخدمين المصادَق عليهم (مشترك+) (CVE-2024-8743)
نص برمجي لإثبات المفهوم (PoC) لإضافة ووردبريس Bit File Manager الإصدار <= 6.5.7 ثغرة رفع ملفات جافاسكربت المحدود للمستخدمين المصادق عليهم (مشترك+) (CVE-2024-8743)
الوصف:
إضافة Bit File Manager – مدير الملفات ومحرر الأكواد المجاني ومفتوح المصدر بنسبة 100% لووردبريس – معرضة لثغرة رفع ملفات جافاسكربت محدودة في جميع الإصدارات حتى 6.5.7 وما يشملها. يعود ذلك إلى عدم وجود فحوصات مناسبة على أنواع الملفات المسموح بها. وهذا يتيح للمهاجمين المصادق عليهم، ممن لديهم وصول بمستوى مشترك (Subscriber) فما فوق، والذين منحهم المسؤول صلاحيات، رفع ملفات .css و .js، مما قد يؤدي إلى تخزين سكربتات عبر المواقع (Cross-Site Scripting). (من https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/file-manager/bit-file-manager-100-free-open-source-file-manager-and-code-editor-for-wordpress-657-authenticated-subscriber-limited-javascript-file-upload)
git clone https://github.com/siunam321/CVE-2024-8743-PoC.git
file-manager قد أعدّه المسؤول مسبقًا.قم بتحديث قيم wordpressUsername، وwordpressPassword، وtargetBaseUrl، وfileManagerPostPath، وattackerIpAddress، و/أو attackerPort في السكربت poc.py إلى القيم التي تريدها. ثم شغّل python3 poc.py لتشغيل سكربت إثبات المفهوم.
عرض فيديو تجريبي لـ PoC: