Exploit de RCE de 0 clic no autenticado para CVE-2024-50498. Explota una vulnerabilidad de inyección de código en el complemento LUBUS WP Query Console para ejecutar código PHP arbitrario, escribir un web shell en el directorio de uploads, detectar el sistema operativo objetivo y lograr la ejecución remota de comandos a través de un shell interactivo.

Este repositorio contiene un exploit de prueba de concepto para CVE-2024-50498, una vulnerabilidad de inyección de código no autenticada en el plugin LUBUS WP Query Console de WordPress, que conduce a la ejecución remota de comandos (RCE).
El script envía una solicitud POST manipulada a un endpoint REST vulnerable para inyectar y ejecutar código PHP arbitrario. Escribe un web shell en el directorio de uploads de WordPress, detecta el sistema operativo objetivo y proporciona un shell remoto interactivo.
python CVE-2024-50498.py --target http://target-wordpress-site
Tras la ejecución, el script despliega el payload, verifica su accesibilidad, detecta el sistema operativo y accede a un shell interactivo.