
Exploit für CVE-2024-5084: nicht authentifizierter beliebiger Datei-Upload im Hash Form WordPress-Plugin, der Remote-Codeausführung über ein Python-Skript mit Reverse-Shell-Payload ermöglicht.
Das Hash Form – Drag & Drop Form Builder Plugin für WordPress ist anfällig für beliebige Datei-Uploads, da in der Funktion 'file_upload_action' in allen Versionen bis einschließlich 1.1.0 die Dateityp-Validierung fehlt. Dies ermöglicht nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Website hochzuladen, was eine Remote-Codeausführung ermöglichen kann.
git clone https://github.com/Raeezrbr/CVE-2024-5084.git
cd CVE-2024-5084
python3 exploit.py
Und gib deine Ziel-URL sowie LHOST-IP und LPORT ein.