
Script de explotación para CVE-2024-8275, una inyección SQL crítica no autenticada en el plugin The Events Calendar de WordPress, que permite la extracción de información de la base de datos a través del parámetro 'order'.
CVE-2024-8275 es una vulnerabilidad crítica de inyección SQL descubierta en el plugin de WordPress The Events Calendar. Esta vulnerabilidad afecta a versiones hasta la 6.6.4 inclusive. El problema surge por un escape insuficiente del parámetro 'order' en la función tribe_has_next_event(). Debido a que la entrada no se sanitiza adecuadamente, atacantes no autenticados pueden añadir consultas SQL maliciosas, permitiéndoles acceder a información sensible almacenada en la base de datos.
1- Instalar Python: Asegúrate de tener Python 3 instalado. Verifica con: python --version
2- Instalar requests: Ejecuta: pip install requests
3- Instalar sqlmap (Opcional): git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git
4- Ejecutar el script: Guarda el código como exploit.py y ejecuta: python exploit.py
Ejecuta el comando sqlmap si se genera después de un exploit exitoso. No me hago responsable del uso de este script y úsalo bajo tu propio riesgo.