
El plugin Backup Migration para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 1.3.7 inclusive a través del archivo /includes/backup-heart.php.
Prueba de concepto del exploit para CVE-2023-6553 — una vulnerabilidad crítica de RCE no autenticado en el plugin "Backup Migration" de WordPress (versiones ≤ 1.3.7).
| Propiedad | Detalle |
|---|---|
| CVE ID | CVE-2023-6553 |
| Puntuación CVSS | 9.8 / 10 — Crítica |
| Vector CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 — Control Inadecuado de la Generación de Código |
| Plugin Afectado | Backup Migration (slug: backup-backup) |
| Versiones Afectadas | ≤ 1.3.7 |
| Autenticación | Ninguna requerida (No autenticado) |
| Descubierto Por | Wordfence |
El plugin Backup Migration de WordPress es vulnerable a Ejecución Remota de Código en todas las versiones hasta, e incluyendo, 1.3.7 a través del archivo /includes/backup-heart.php.
La vulnerabilidad existe porque un atacante puede controlar los valores pasados a una instrucción include de PHP a través de la cabecera HTTP Content-Dir. Aprovechando una cadena de filtros PHP, un atacante puede inyectar código PHP arbitrario sin autenticación — logrando una Ejecución Remota de Código completa en el servidor.
┌──────────┐ Content-Dir Header ┌──────────────────────┐ include() ┌──────────┐
│ Attacker │ ──── PHP Filter Chain ──▶│ backup-heart.php │ ──────────────▶ │ RCE │
│ │ (no auth needed) │ (vulnerable file) │ │ on Host │
└──────────┘ └──────────────────────┘ └──────────┘
readme.txtContent-Dir al endpoint vulnerable.
├── exploit.py # 🎯 Exploit limpio y profesional (modo verbose soportado)
├── fancy_exploit.py # ✨ Versión fancy — el mismo exploit, mejores vibraciones
├── php_filter_chain.py # 🔗 Módulo generador de cadena de filtros PHP
└── README.md # 📖 Estás aquí
exploit.py — Exploit ProfesionalEl script de exploit principal y limpio diseñado para uso profesional en evaluaciones de seguridad y estudios de caso. Las características incluyen:
-v) para salida operativa detallada-C)fancy_exploit.py — La Versión Fancy ✨Una versión más expresiva del mismo exploit con personalidad extra. Funcionalmente idéntica a exploit.py pero con una presentación mucho más colorida:
Nota: Ambos scripts comparten la misma lógica de ataque —
fancy_exploit.pysimplemente envuelve la experiencia en una capa de salida más expresiva visualmente.
pip# Clonar el repositorio
git clone https://github.com/<your-username>/CVE-2023-6553.git
cd CVE-2023-6553
# Instalar dependencias
pip install -r requirements.txt
Nota:
php_filter_chain.pyes un módulo local incluido en el repositorio — no se necesita instalación adicional.
exploit.py
# Comprobar si un objetivo es vulnerable (solo reconocimiento)
python3 exploit.py -u http://target.com -C
# Explotar y ejecutar un comando
python3 exploit.py -u http://target.com -c id
# Verificar vulnerabilidad primero, luego explotar
python3 exploit.py -u http://target.com -C -c whoami
# Modo verbose para salida detallada
python3 exploit.py -u http://target.com -c id -v
fancy_exploit.py
# Comprobar si un objetivo es vulnerable
python3 fancy_exploit.py -u http://target.com -C
# Explotar y ejecutar un comando
python3 fancy_exploit.py -u http://target.com -c id
# Verificar primero, luego explotar si es vulnerable
python3 fancy_exploit.py -u http://target.com -C -c whoami
| Flag | Descripción |
|---|---|
-u, --url | (Requerido) URL objetivo de WordPress |
-c, --command | Comando del SO a ejecutar post-explotación |
-C, --check | Verificar estado de vulnerabilidad sin explotar |
-v, --verbose | Habilitar salida verbose (solo exploit.py) |
| Fase | Nombre | Descripción |
|---|---|---|
| 1 | 🔍 Reconocimiento | Obtiene readme.txt para detectar la versión del plugin instalado |
| 2 | 🧪 Generación de Payload | Construye una cadena de filtros PHP que se decodifica en un dropper de webshell |
| 3 | 💣 Entrega del Exploit | Envía el payload a backup-heart.php a través de la cabecera Content-Dir |
| 4 | 🚀 Ejecución de Comandos | Activa la webshell desplegada con el comando del SO especificado |
Content-Dir sospechosasEsta herramienta se proporciona solo para pruebas de seguridad autorizadas y fines educativos.
El acceso no autorizado a sistemas informáticos es ilegal según leyes que incluyen la Computer Fraud and Abuse Act (CFAA), la Computer Misuse Act, y legislación similar en todo el mundo. El autor no asume ninguna responsabilidad por el mal uso de este software.
Use esta herramienta solo contra sistemas que posea o tenga autorización explícita por escrito para probar.
Autor: Phantom Hat
Solo para pruebas de penetración autorizadas e investigación de seguridad.