
Prueba de Concepto para CVE-2024-5932 GiveWP Inyección de Objetos PHP
Este repositorio contiene un script para explotar la vulnerabilidad CVE-2024-8353 en el plugin GiveWP para WordPress. Esta vulnerabilidad permite la inyección de objetos PHP sin autenticación, lo que potencialmente puede conducir a la ejecución remota de código.
Los scripts proporcionados demuestran el exploit:
CVE-2024-8353 afecta a las versiones del plugin GiveWP hasta la 3.16.1 inclusive. La vulnerabilidad surge debido al manejo inadecuado de entradas serializadas a través de parámetros como give_title y card_address. Los atacantes pueden explotar esto para inyectar y ejecutar código PHP arbitrario.
requirements.txtInstalar dependencias:
pip install -r requirements.txt
Ejemplo de comando:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
Ejecutar el script:
pip install -r requirements.txt
Ejecutar el script:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
Este repositorio está destinado únicamente a fines educativos. Úselo de manera responsable y solo en sistemas que posea o para los que tenga permiso explícito de prueba. El autor no se hace responsable de ningún daño causado por el uso de este exploit.
Las contribuciones para mejorar los scripts o mejorar su funcionalidad son bienvenidas. Por favor, envíe un pull request o cree un issue para discutirlo.
Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo LICENSE para obtener más detalles.