
Intente reproducir este problema con Docker
Intente reproducir este problema con Docker con una instalación automática de WordPress
PoC de CVE-2019-9787 CSRF Versión de WordPress hasta 5.1
Para demostrar todo el potencial de CVE-2019-9787 probablemente desee un código más malicioso que el comentario presente en nginx/iframe-post.html. En mi código no uso la falla en wp_filter_post_kses() de WordPress.
No lo use excepto para fines de prueba.
Copie el repositorio:
git clone https://github.com/matinciel/Wordpress_CVE-2019-9787.git
Vaya al directorio:
cd Wordpress_CVE-2019-9787
Ejecute la instalación, necesita docker 18.02.0 como mínimo (docker -v para verificar)
make autoinstall
WordPress (con una cuenta de administrador predeterminada usuario: wordpress / contraseña: wordpress). Puede acceder a ella en http://localhost
Por favor, visite mi blog: http://localhost:6060
Para detener el servicio:
docker-compose down
Para eliminar todos los contenedores incluidos sus volúmenes, use:
docker rm -vf $(docker ps -a -q)
Para eliminar todas las imágenes:
docker rmi -f $(docker images -a -q)
No olvide eliminar el repositorio:
cd .. sudo sudo rm -Rf Wordpress_CVE_2019-9787
Para la instalación automática de WordPress: https://github.com/kassambara/wordpress-docker-compose
Para la prueba de concepto del CVE (sin una instalación automática de WordPress): https://github.com/rkatogit/cve-2019-9787_csrf_poc
Si hay alguna forma (oficial) de enlazar estas páginas a esta, hágamelo saber, usé el fork del segundo pero sin saber realmente lo que estaba haciendo :-)