
Exploit de inyección SQL no autenticada para CVE-2024-5522 dirigido al plugin WordPress HTML5 Video Player. Incluye descubrimiento automático de objetivos mediante dorking en motores de búsqueda y ejecución de script PoC.
El plugin no sanitiza ni escapa un parámetro de una ruta REST antes de usarlo en una sentencia SQL, lo que permite a usuarios no autenticados realizar ataques de inyección SQL
script de configuración:
para encontrar un objetivo: