
Nicht authentifizierter RCE-Exploit für CVE-2024-25600 in WordPress Bricks Builder <= 1.9.6. Führt entfernt beliebigen Code aus.
Ein Exploit-Skript für CVE-2024-25600, eine kritische unauthentifizierte Remote Code Execution (RCE)-Schwachstelle im Bricks Builder Plugin für WordPress. Dieses Tool erkennt den Fehler, extrahiert den Nonce und bietet eine interaktive Shell zur Ausführung beliebiger Befehle auf verwundbaren Zielen. Getestet auf Bricks Builder Version 1.9.5, betrifft es alle Versionen bis einschließlich 1.9.6. Dieser Sicherheitsfehler ermöglicht es Angreifern, ohne Authentifizierung bösartigen PHP-Code remote einzuschleusen und auszuführen, was potenziell zu vollständiger Kompromittierung der Website, Datendiebstahl oder Malware-Verbreitung führen kann.
pip install requests beautifulsoup4 prompt_toolkit
python3 exploit.py -u <target_url> [optionen]
-u, --url: Ziel-WordPress-URL (z. B. http://example.com) – erforderlich für Einzelscan.-l, --list: Pfad zu einer Datei mit einer Liste von URLs für Massen-RCE-Scan (optional).-o, --output: Datei zum Speichern verwundbarer WordPress-URLs (optional).python3 exploit.py -u http://10.10.10.10
python3 exploit.py -l targets.txt -o vulnerable.txt
# whoami
# exit
/wp-json/bricks/v1/render_element verwenden.max_workers im Skript für Leistungsanpassungen an.[email protected] für Support oder Probleme!Dieses Tool dient ausschließlich Ausbildungs- und autorisierten Sicherheitstests. Die unbefugte Ausnutzung von CVE-2024-25600 ist illegal und unethisch.