
Exploit para CVE-2024-10793: XSS almacenado en el plugin WP Activity Log. Incluye un script de detección y un exploit basado en shell para atacantes no autenticados.
CVE-2024-10793 poc exploit
El script CVE-2024-10793.yaml es necesario para buscar un plugin. El script CVE-2024-10793.sh es el exploit en sí. Para post-explotación, puedes usar beef-xss. Google dork: inurl:wp-content/plugins/wp-security-audit-log
El plugin WP Activity Log para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro user_id en todas las versiones hasta, e incluyendo, la 5.2.1 debido a una insuficiente sanitización de entradas y escape de salidas. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario administrativo acceda a una página inyectada.