Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-36708 — Prueba de concepto para CVE-2020-36708 | Kitploit
Herramientas/GitHubGitHub/b1g-b33f/cve-2020-36708
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubb1g-b33f/cve-2020-36708

CVE-2020-36708

Prueba de concepto para CVE-2020-36708

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2020-36708 – PoC de Inyección de Funciones en Epsilon Framework de WordPress

Resumen

CVE-2020-36708 es una vulnerabilidad en el Epsilon Framework para WordPress que permite a atacantes no autenticados invocar métodos arbitrarios de clases PHP a través de la acción AJAX epsilon_framework_ajax_action.

Este problema se categoriza como una vulnerabilidad de inyección de funciones porque un atacante controla tanto:

  • La clase a llamar (p. ej., Requests)
  • El método a invocar (p. ej., request_multiple)
  • Los argumentos a proporcionar

En efecto, el atacante puede dirigir el framework para ejecutar funciones PHP o llamadas a librerías que no estaban destinadas a ser expuestas.

La forma más directa y no destructiva de demostrar esto es abusando de la librería Requests incluida para desencadenar un SSRF (Server-Side Request Forgery). Al forzar al servidor a realizar una solicitud web a un dominio controlado, confirmamos la ejecución arbitraria de funciones sin afectar al sistema objetivo.

Si Burp Pro no está disponible, usa webhook.site en su lugar.

Este PoC es solo para fines educativos y pruebas de penetración autorizadas. No lo uses contra sistemas sin permiso explícito.

Descargar herramienta