
Toda la colección de Exploits desarrollados por mí (Hacker5preme)
Colección de Exploits desarrollados por Ron Jost
Para solicitudes de desarrollo de Exploits, por favor contacte conmigo: [email protected]
Se descubrió un problema en el plugin XCloner Backup and Restore anterior a 4.2.13 para WordPress. Este concedía a atacantes autenticados la capacidad de modificar archivos arbitrarios, incluidos archivos PHP. Hacerlo permitiría a un atacante lograr la ejecución remota de código. La acción write_file_action de xcloner_restore.php podría sobrescribir wp-config.php, por ejemplo. Alternativamente, un atacante podría crear una cadena de explotación para obtener un volcado de base de datos.


Subida arbitraria de archivos en el plugin de WordPress Modern Events Calendar Lite, en versiones anteriores a 5.16.5, no verificaba adecuadamente el archivo importado, permitiendo que administradores subieran archivos PHP usando el tipo de contenido 'text/csv' en la solicitud.


La falta de comprobaciones de autorización en el plugin de WordPress Modern Events Calendar Lite, en versiones anteriores a 5.16.5, no restringía adecuadamente el acceso a los archivos de exportación, permitiendo a usuarios no autenticados exportar todos los datos de eventos en formato CSV o XML, por ejemplo.


El plugin de WordPress Backup and Migrate Plugin – Backup Guard, en versiones anteriores a 1.6.0, no garantizaba que los archivos importados fueran del formato y extensión SGBP, permitiendo a usuarios con privilegios elevados (admin+) subir archivos arbitrarios, incluidos archivos PHP, lo que conduce a RCE.


En los plugins de WordPress Responsive Menu (gratuito y Pro) anteriores a 4.0.4, los suscriptores podían subir archivos zip que contenían archivos PHP maliciosos que se extraían al directorio /rmp-menu/. Estos archivos podían entonces ser accedidos a través del front-end del sitio para desencadenar la ejecución remota de código y, en última instancia, permitir a un atacante ejecutar comandos para infectar aún más un sitio de WordPress.


El plugin de WordPress SP Project & Document Manager anterior a 4.22 permite a los usuarios subir archivos; sin embargo, el plugin intenta evitar que se suban archivos php y otros similares que puedan ejecutarse en el servidor comprobando la extensión del archivo. Se descubrió que los archivos php aún podían subirse cambiando las mayúsculas y minúsculas de la extensión del archivo, por ejemplo, de "php" a "pHP".


Plugin de Wordpress Secure File Manager V 2.9.3 - Ejecución remota de código (autenticado)
En el plugin de Wordpress Secure File Manager V 2.9.3 y posiblemente en versiones anteriores, los usuarios autenticados podían subir archivos php cambiando el tipo de contenido y renombrando la extensión de .php a .phtml


El plugin de WordPress BulletProof Security es vulnerable a la divulgación de información sensible debido a una divulgación de la ruta de archivo en el archivo ~/db_backup_log.txt de acceso público, que otorga a los atacantes la ruta completa del sitio, además de la ruta de los archivos de copia de seguridad de la base de datos. Esto afecta a versiones hasta la 5.1, inclusive.

El plugin de WordPress Catch Themes Demo Import es vulnerable a la subida arbitraria de archivos a través de la funcionalidad de importación que se encuentra en el archivo ~/inc/CatchThemesDemoImport.php, en versiones hasta la 1.7, debido a una validación insuficiente del tipo de archivo. Esto hace posible que un atacante con privilegios administrativos suba archivos maliciosos que pueden utilizarse para lograr la ejecución remota de código.


El plugin de WordPress Download Monitor anterior a 4.4.5 no valida ni escapa adecuadamente el parámetro GET "orderby" antes de usarlo en una declaración SQL al ver los registros, lo que conduce a un problema de inyección SQL.


GetSimple CMS 3.3.4 permite a atacantes remotos obtener información sensible mediante solicitudes directas.
python3 exploit.py Target_IP Target_Port CMS_path

El plugin de WordPress "Duplicate Post" hasta la versión 1.1.9, inclusive, es vulnerable a la inyección SQL. Las vulnerabilidades de inyección SQL ocurren cuando los datos proporcionados por el cliente se incluyen dentro de una consulta SQL de manera insegura. La inyección SQL normalmente puede explotarse para leer, modificar y eliminar datos de tablas SQL. En muchos casos también es posible explotar características del servidor SQL para ejecutar comandos del sistema y/o acceder al sistema de archivos local. Esta vulnerabilidad en particular puede ser explotada por cualquier usuario autenticado al que se le haya concedido acceso para usar el plugin Duplicate Post. Por defecto, esto está limitado a los administradores, sin embargo, el plugin presenta la opción de permitir el acceso a los roles de Editor, Autor, Colaborador y Suscriptor.


El plugin de WordPress WP Visitor Statistics (Real Time Traffic) anterior a 4.8 no desinfecta ni escapa adecuadamente el refUrl en la acción AJAX refDetails, disponible para cualquier usuario autenticado, lo que podría permitir a usuarios con un rol tan bajo como suscriptor realizar ataques de inyección SQL.


El plugin de WordPress RegistrationMagic anterior a 5.0.1.6 no escapa la entrada del usuario en su acción AJAX rm_chronos_ajax antes de usarla en una declaración SQL al duplicar tareas en lotes, lo que podría conducir a un problema de inyección SQL.


El plugin de WordPress Modern Events Calendar Lite anterior a 6.1.5 no desinfecta ni escapa el parámetro time antes de usarlo en una declaración SQL en la acción AJAX mec_load_single_page, disponible para usuarios no autenticados, lo que conduce a un problema de inyección SQL no autenticada.


El plugin 404-to-301 anterior a 2.0.3 para WordPress tiene una inyección SQL.


El plugin de WordPress Perfect Survey anterior a la versión 1.5.2 no valida ni escapa el parámetro GET question_id antes de usarlo en una sentencia SQL en la acción AJAX get_question, lo que permite a usuarios no autenticados realizar inyección SQL.


El plugin de WordPress WP User Frontend anterior a la versión 3.5.26 no valida ni escapa el parámetro status antes de usarlo en una sentencia SQL en el panel de Suscriptores, lo que conduce a una inyección SQL. Debido a la falta de sanitización y escape, esto también podría provocar Cross-Site Scripting Reflejado


OpenEMR 5.0.0 y versiones anteriores permite a usuarios con privilegios bajos subir archivos de tipos peligrosos, lo que puede resultar en la ejecución arbitraria de código dentro del contexto de la aplicación vulnerable.
La aplicación OpenEMR permite a usuarios de todos los roles subir archivos. Sin embargo, la aplicación no utiliza una lista blanca de solo ciertos tipos de archivos (p. ej., PDF, JPG, PNG, DOCX, etc.). Por el contrario, cualquier tipo de archivo puede subirse al sistema de archivos a través de la aplicación. Si bien OpenEMR recomienda durante la instalación restringir el acceso al repositorio que aloja los archivos subidos, lamentablemente los usuarios ignoran con demasiada frecuencia estas recomendaciones, lo que puede resultar en el compromiso total del servidor web y de sus datos.
python3 exploit.py -T Target_IP -P Target_Port -U OpenEMR_path -u username -p password


El plugin de WordPress Secure Copy Content Protection and Content Locking anterior a la versión 2.8.2 no escapa el parámetro sccp_id de la acción AJAX ays_sccp_results_export_file (disponible tanto para usuarios no autenticados como autenticados) antes de usarlo en una sentencia SQL, lo que conduce a una inyección SQL.


La subida de archivos sin restricciones en interface/super/manage_site_files.php en versiones de OpenEMR anteriores a 5.0.1.4 permite a un atacante remoto autenticado ejecutar código PHP arbitrario subiendo un archivo con extensión PHP a través del formulario de subida de imágenes y accediendo a él en el directorio de imágenes.
OpenEMR es vulnerable a una vulnerabilidad de subida de archivos sin restricciones en super/manage_site_files.php. Esto se debe a comprobaciones inadecuadas (inexistentes) sobre el archivo enviado por el administrador. Un usuario autenticado podría utilizar esta vulnerabilidad para escalar sus privilegios subiendo una webshell PHP para ejecutar comandos del sistema.


La vulnerabilidad de bypass de autenticación en portal/account/register.php en versiones de OpenEMR anteriores a 5.0.1.4 permite a un atacante remoto acceder a múltiples archivos confidenciales.

Se descubrió un problema en custom/ajax_download.php en OpenEMR anterior a 5.0.2 a través del parámetro fileName. Un atacante puede descargar cualquier archivo (que sea legible por el usuario www-data) del almacenamiento del servidor. Si el archivo solicitado es escribible por el usuario www-data y existe el directorio /var/www/openemr/sites/default/documents/cqm_qrda/, se eliminará del servidor.


Trixbox 2.8.0.4 tiene inyección de comandos del sistema operativo a través de metacaracteres de shell en el parámetro lang de /maint/modules/home/index.php.
python3 exploit.py [target_IP] [Target_Port] [Listen_IP] [Listen_Port]

Trixbox 2.8.0.4 tiene path traversal a través del parámetro de matriz xajaxargs hacia /maint/index.php?packages o del parámetro lang hacia /maint/modules/home/index.php.
python3 exploit.py [target_IP] [target_Port]

Monstra CMS hasta 3.0.4 tiene una vulnerabilidad de ejecución remota de código autenticada debido a una vulnerabilidad de subida de archivos.
python3 exploit.py -T Target_IP -P Target_Port -U CMS_PATH -u username -p password

Codiad 2.8.4 permite a administradores remotos autenticados ejecutar código arbitrario subiendo un archivo ejecutable.
Un atacante autenticado puede subir un archivo ejecutable utilizando components/filemanager/controller.php como http://Ipaddr/components/filemanager/controller.php?action=upload&path=/var/www/html/data/projectname
python3 exploit.py [target_IP] [target_port] [username] [password]


Codiad Web IDE hasta 2.8.4 permite inyección de código PHP.
Un atacante no autenticado puede inyectar código PHP antes de la configuración inicial que se ejecuta y, por lo tanto, puede ejecutar comandos arbitrarios del sistema en el servidor.
python3 exploit.py [target_IP] [target_port]

Una vulnerabilidad de bypass de las restricciones de subida de archivos en Pluck CMS anterior a 4.7.13 permite a un usuario con privilegios de administrador obtener acceso al host a través de la funcionalidad "manage files", lo que puede resultar en ejecución remota de código.
Un atacante autenticado puede subir un archivo .phar utilizando http://IP/admin.php?action=files para obtener una webshell.
python3 exploit.py Target_IP Target_Port Username

