
PoC-Exploit für CVE-2024-9593, der eine nicht authentifizierte Remote-Codeausführung im WordPress-Time-Clock-Plugin ausnutzt. Das Python-Skript ruft einen verwundbaren Callback auf, um beliebigen Code auszuführen.
Das Time Clock Plugin und das Time Clock Pro Plugin für WordPress sind in Versionen bis einschließlich 1.2.2 (für Time Clock) und 1.1.4 (für Time Clock Pro) über die Funktion 'etimeclockwp_load_function_callback' anfällig für Remote Code Execution. Dies ermöglicht nicht authentifizierten Angreifern, Code auf dem Server auszuführen. Die Parameter der aufgerufenen Funktion können nicht angegeben werden.
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
Dieses Skript dient ausschließlich zu Bildungszwecken. Der Autor übernimmt keine Verantwortung für Schäden, die durch den Missbrauch dieses Skripts verursacht werden.