
Exploit de PoC para CVE-2024-9593 que explota la ejecución remota de código no autenticada en el plugin WordPress Time Clock. El script de Python invoca el callback vulnerable para ejecutar código arbitrario.
Los complementos Time Clock y Time Clock Pro para WordPress son vulnerables a la ejecución remota de código en versiones hasta, e incluyendo, 1.2.2 (para Time Clock) y 1.1.4 (para Time Clock Pro) a través de la función 'etimeclockwp_load_function_callback'. Esto permite a atacantes no autenticados ejecutar código en el servidor. Los parámetros de la función invocada no se pueden especificar.
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
Este script se proporciona únicamente con fines educativos. El autor no es responsable de los daños causados por el mal uso de este script.