
Exploit de inyección SQL ciega basada en tiempo sin autenticación para el plugin NotificationX de WordPress (CVE-2024-1698) que extrae el nombre de usuario del administrador y el hash de la contraseña a través del endpoint de la API REST.
Inyección SQL ciega basada en tiempo sin autenticación → Extrae el nombre de usuario y el hash de la contraseña de administrador de WordPress.
Las versiones de NotificationX 2.8.2 y anteriores presentan una sanitización inadecuada de la entrada en el parámetro type del endpoint de la API REST:
/wp-json/notificationx/v1/analytics
Un atacante no autenticado puede inyectar consultas SQL ciegas basadas en tiempo. Al medir los retardos de respuesta, el atacante puede extraer:
$P$B...)Sin autenticación, sin interacción del usuario. CVSS 9.8 (Crítico).
IF(LENGTH(...)=N, SLEEP(1), null). Si el tiempo de respuesta es > 1 segundo → longitud = N.ASCII(SUBSTRING(...)) para forzar cada carácter por fuerza bruta, apoyándose nuevamente en la sincronización de SLEEP().user_pass.El hash puede posteriormente descifrarse fuera de línea con John the Ripper o hashcat.
requestsgit clone https://github.com/kamranhasan/CVE-2024-1698-Exploit.git
cd CVE-2024-1698-Exploit