
Nicht authentifizierter 0-Click-RCE-Exploit für CVE-2023-51409. Nutzt eine Schwachstelle beim beliebigen Datei-Upload im AI-Engine-WordPress-Plugin aus, um eine PHP-Webshell hochzuladen und ohne Authentifizierung eine Remote-Befehlsausführung zu erreichen, einschließlich Betriebssystem-Erkennung und einer interaktiven Shell.

Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2023-51409, eine nicht authentifizierte Schwachstelle für den Upload beliebiger Dateien im WordPress-Plugin AI Engine: ChatGPT Chatbot, die zur Remote-Codeausführung (RCE) führt.
Das Skript lädt über einen anfälligen REST-Endpunkt ohne Authentifizierung eine PHP-Nutzlast hoch, platziert sie im WordPress-Uploads-Verzeichnis, erkennt das Zielbetriebssystem und stellt eine interaktive Remote-Shell für die Befehlsausführung bereit.
python CVE-2023-51409.py --target http://target-wordpress-site
Nach der Ausführung lädt das Skript automatisch die Nutzlast hoch, überprüft die Erreichbarkeit, erkennt das Betriebssystem und wechselt in eine interaktive Shell.