
PDF Generator Addon for Elementor Page Builder <= 1.7.5 - تنزيل ملفات تعسفي بدون مصادقة
الملحق الخاص بمولّد ملفات PDF لمنشئ صفحات Elementor في ووردبريس عرضة لثغرة اجتياز المسار (Path Traversal) في جميع الإصدارات حتى 1.7.5 وتشمل هذا الإصدار، عبر دالة rtw_pgaepb_dwnld_pdf(). وهذا يتيح للمهاجمين غير المصادق عليهم قراءة محتويات ملفات تعسفية على الخادم، والتي قد تحتوي على معلومات حساسة.
هذا الملحق مصمم لإنشاء ملفات PDF من صفحات Elementor داخل مواقع ووردبريس. تنبع الثغرة من خلل في اجتياز المسار في دالة rtw_pgaepb_dwnld_pdf()، مما يسمح للمهاجمين غير المصادق عليهم بقراءة ملفات تعسفية على الخادم، وقد يكشف ذلك عن معلومات حساسة.
اقرأ عنها — CVE-2024-9935
إخلاء مسؤولية: تم إنشاء هذا المفهوم البرهاني (POC) لأغراض تعليمية واختبار أخلاقي فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة مسبقة متبادلة غير قانوني. يتحمل المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يسألون عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
للعثور على أهداف محتملة، استخدم Fofa (مشابه لـ Shodan.io):

أولاً، استنسخ المستودع:
git clone https://github.com/verylazytech/CVE-2024-9935
قم بتشغيل الاستغلال:
bash ./cve-2024-9935.sh <target_url> <file_path_to_download> <action: download|view>

