
Proof-of-Concept-Exploit für CVE-2024-5084 (Hash Form WordPress Plugin), der nicht authentifizierten Datei-Upload zu RCE demonstriert. Entwickelt für pädagogische Labortests und Sicherheitsforschung.
Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2024-5084, eine Schwachstelle, die im WordPress-Plugin Hash Form gefunden wurde. Es ist ausschließlich für Lernzwecke, Labortests und Sicherheitsforschung gedacht.
📌 Über die Schwachstelle
CVE ID: CVE-2024-5084
Problem: Nicht authentifizierter Datei-Upload → Remote Code Execution
Plugin: Hash Form – Drag & Drop Form Builder (≤ 1.1.0)
Auswirkung: Ermöglicht Angreifern, eine schädliche Datei hochzuladen und Systembefehle auszuführen.
Dieses Lab zeigt, wie eine unsichere Datei-Upload-Verarbeitung zu einer vollständigen Serverkompromittierung führen kann.
🧪 Labor-Setup (lokal / nur für Übungszwecke)
Empfohlene Umgebung:
Schritte (Überblick):
💡 Tipp: Verwende VMware / VirtualBox und setze dieses Setup niemals dem Internet aus.
⚙️ Installation
Klone das Repository:
git clone https://github.com/RedTeamBlueTeam/CVE-2024-5084-Red-Team.git cd CVE-2024-5084-Red-Team
Installiere die Abhängigkeiten:
pip install -r requirements.txt
▶️ Verwendung
Führe das Exploit-Skript aus:
python exploit.py -u http://localhost/wordpress/
Beispiel --> python exploit.py -u http://192.169.100.101/wordpress/
Wenn das Ziel verwundbar ist:
Eine PHP-Datei wird hochgeladen.
Du erhältst eine interaktive Befehlsshell.
Befehle werden über die Befehlsshell ausgeführt.
Gib exit ein, um die Shell zu beenden.
📚 Was du lernen wirst
⚠️ Haftungsausschluss
Dieses Projekt ist nur für Bildungs- und Labortestzwecke gedacht. Verwende dies NICHT gegen Systeme, die dir nicht gehören oder für die du keine schriftliche Genehmigung zum Testen hast.
Ich übernehme keine Verantwortung für Missbrauch oder Schäden, die durch diesen Code verursacht werden.