
Exploit para CVE-2014-0195
Este repositorio contiene una prueba de concepto (PoC) basada en Python para realizar ataques de fuerza bruta a credenciales de inicio de sesión en instancias de WordPress vulnerables a CVE-2014-0195, donde la función system.multicall de XML-RPC puede ser explotada para intentar múltiples solicitudes de inicio de sesión en una única solicitud HTTP, potencialmente causando una denegación de servicio. Este script está destinado a profesionales de la ciberseguridad para evaluar la postura de seguridad de instalaciones de WordPress.
Este código es estrictamente para uso ético en sistemas autorizados. El uso no autorizado de este código es ilegal y puede acarrear graves consecuencias. Siempre obtenga permiso explícito antes de probar o explotar sistemas que no sean de su propiedad.
La vulnerabilidad se encuentra en la API XML-RPC de WordPress, específicamente dentro del método system.multicall. Este método permite agrupar múltiples solicitudes, lo que se explota aquí para enviar múltiples intentos de inicio de sesión en una sola solicitud. Esta característica permite intentos de fuerza bruta más rápidos y evade las protecciones típicas de limitación de velocidad.
Se pueden encontrar más detalles en el Aviso de Seguridad de Broadcom.
$ pip install -r requirements.txt o $ pip install requests.rockyou-75.txt de Seclists. Asegúrese de que esté instalado en /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt o cambie la ruta según corresponda.El script realiza los siguientes pasos:
system.multicall.