
Proof-of-Concept-Skript für das WordPress-Plugin Bit File Manager Version <= 6.5.7 Authenticated (Subscriber+) Limited JavaScript File Upload (CVE-2024-8743) Sicherheitslücke
Proof-of-Concept-Skript für das WordPress-Plugin Bit File Manager Version <= 6.5.7 Authentifizierte (Subscriber+) Eingeschränkte JavaScript-Datei-Upload (CVE-2024-8743) Schwachstelle
Beschreibung:
Das Bit File Manager – 100% Free & Open Source File Manager and Code Editor for WordPress-Plugin für WordPress ist in allen Versionen bis einschließlich 6.5.7 anfällig für einen eingeschränkten JavaScript-Datei-Upload. Dies liegt am Fehlen ordnungsgemäßer Prüfungen der erlaubten Dateitypen. Dadurch können authentifizierte Angreifer mit Subscriber-Zugriff oder höher und von einem Administrator erteilten Berechtigungen .css- und .js-Dateien hochladen, was zu gespeichertem Cross-Site-Scripting führen kann. (Von https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/file-manager/bit-file-manager-100-free-open-source-file-manager-and-code-editor-for-wordpress-657-authenticated-subscriber-limited-javascript-file-upload)
git clone https://github.com/siunam321/CVE-2024-8743-PoC.git
file-manager müssen bereits vom Administrator eingerichtet seinAktualisieren Sie im Python-Skript poc.py die Werte wordpressUsername, wordpressPassword, targetBaseUrl, fileManagerPostPath, attackerIpAddress und/oder attackerPort auf Ihre gewünschten Werte. Führen Sie dann python3 poc.py aus, um das PoC-Skript auszuführen.
PoC-Videodemo: