
Machbarkeitsnachweis für CVE-2024-5932 GiveWP PHP Object Injection
Dieses Repository enthält ein Skript zur Ausnutzung der Sicherheitslücke CVE-2024-8353 im GiveWP-Plugin für WordPress. Diese Sicherheitslücke ermöglicht eine nicht authentifizierte PHP-Objektinjektion, die potenziell zu Remote-Code-Ausführung führen kann.
Die bereitgestellten Skripte demonstrieren den Exploit:
CVE-2024-8353 betrifft Versionen des GiveWP-Plugins bis einschließlich 3.16.1. Die Sicherheitslücke entsteht durch unsachgemäße Verarbeitung von serialisierten Eingaben über Parameter wie give_title und card_address. Angreifer können dies ausnutzen, um beliebigen PHP-Code einzuschleusen und auszuführen.
requirements.txtAbhängigkeiten installieren:
pip install -r requirements.txt
Beispielbefehl:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
Skript ausführen:
pip install -r requirements.txt
Skript ausführen:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
Dieses Repository dient ausschließlich zu Bildungszwecken. Verwenden Sie es verantwortungsbewusst und nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis zum Testen haben. Der Autor übernimmt keine Haftung für Schäden, die durch die Nutzung dieses Exploits entstehen.
Beiträge zur Verbesserung der Skripte oder zur Erweiterung ihrer Funktionalität sind willkommen. Bitte reichen Sie einen Pull-Request ein oder erstellen Sie ein Issue zur Diskussion.
Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Details finden Sie in der LICENSE-Datei.