
Python-Exploit für Jetpack < 13.9.1 mit fehlerhafter Zugriffskontrolle (CVE-2024-9926). Ermöglicht authentifizierten Benutzern das Lesen von Besucher-eingereichten Formularen auf WordPress-Websites. Vorgesehen für Sicherheitsbewertungen.
Dies ist ein Python3-Programm, das die Broken-Access-Control-Sicherheitslücke in Jetpack < 13.9.1 (CVE-2024-9926) ausnutzt.
Dieses Tool richtet sich an Sicherheitsingenieure und AppSec-Personen für Sicherheitsbewertungen. Bitte verwenden Sie dieses Tool verantwortungsvoll. Ich übernehme keine Verantwortung für die Art und Weise, wie jemand diese Anwendung nutzt. Ich bin NICHT verantwortlich für Schäden oder Straftaten, die durch die Nutzung dieses Tools verursacht werden.
$ ./exploit.py --help
usage: exploit.py [-h] -t TARGET -u USERNAME -ap APPLICATION_PASSWORD [-v]
Exploit for Jetpack < 13.9.1 broken access control vulnerability. - v1.0 (2024-11-01)
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
URL of the target WordPress
-u USERNAME, --username USERNAME
Username of WordPress
-ap APPLICATION_PASSWORD, --application-password APPLICATION_PASSWORD
Application Password generated for the user (it's NOT the user password)
-v, --verbose verbose mode
./exploit.py -t https://localhost:1337 -u attacker -ap "AAAA 1111 bbbb 2222 CCCC 3333"
Eine verwundbare Anwendung kann mit diesem Repository eingerichtet werden.
Einzelheiten entnehmen Sie bitte der LICENSE-Datei.