
Python-basierter Scanner für CVE-2024-27954, eine Local File Inclusion-Sicherheitslücke im WordPress wp-automatic-Plugin. Unterstützt Multithread-Scanning, Proxy-Integration und benutzerdefinierte Dateipfad-Tests.
Dieses Projekt bietet einen Python-basierten Scanner für Local File Inclusion (LFI)-Schwachstellen, der auf CVE-2024-27954 abzielt, einen kritischen Fehler im WordPress-Plugin wp-automatic. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server mittels eines file://-Injektionsvektors auszulesen.
wp-automatic Plugin/etc/passwd, Konfigurationsdateien, Quellcode)link-Parameter unter Verwendung des file://-Schemasrequests ModulAbhängigkeiten installieren:
pip install requests
python3 CVE-2024-27954.py --url http://TARGET --lfi-path /etc/passwd
| Argument | Beschreibung |
|---|---|
--url | Einzelne Ziel-URL (z.B. http://TARGET:8080) |
--list | Datei mit Liste von Ziel-URLs (eine pro Zeile) |
--lfi-path | Einzelner zu testender Dateipfad (Standard: /etc/passwd) |
--paths-file | Datei mit mehreren Dateipfaden (eine pro Zeile) |
--proxy | Proxy (z.B. http://127.0.0.1:8080) |
--output | Datei zum Speichern verwundbarer Ergebnisse |
--threads | Anzahl gleichzeitiger Threads (Standard: 3) |
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/passwd --proxy "http://127.0.0.1:8080" --output results.txt
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/shadow --proxy "http://127.0.0.1:8080" --output results.txt

Dieses Tool ist ausschließlich für Bildungszwecke und autorisierte Penetrationstests bestimmt. Nicht autorisierter Zugriff auf Systeme kann illegal sein. Verwenden Sie es verantwortungsvoll.