
Escáner basado en Python para CVE-2024-27954, una vulnerabilidad de inclusión de archivos locales en el plugin wp-automatic de WordPress. Admite escaneo multihilo, integración de proxy y pruebas de rutas de archivo personalizadas.
Este proyecto proporciona un escáner de vulnerabilidades de Inclusión de Archivos Locales (LFI) basado en Python que apunta a CVE-2024-27954, una falla crítica encontrada en el plugin de WordPress wp-automatic. La vulnerabilidad permite a atacantes no autenticados leer archivos arbitrarios en el servidor utilizando un vector de inyección file://.
wp-automatic de WordPress/etc/passwd, archivos de configuración, código fuente)link no confiable usando el esquema file://requestsInstalar dependencias:
pip install requests
python3 CVE-2024-27954.py --url http://TARGET --lfi-path /etc/passwd
| Argumento | Descripción |
|---|---|
--url | URL objetivo única (ej. http://TARGET:8080) |
--list | Archivo que contiene una lista de URLs objetivo (una por línea) |
--lfi-path | Ruta de archivo única a probar (por defecto: /etc/passwd) |
--paths-file | Archivo con múltiples rutas de archivo (una por línea) |
--proxy | Proxy (ej. http://127.0.0.1:8080) |
--output | Archivo para guardar resultados vulnerables |
--threads | Número de hilos concurrentes (por defecto: 3) |
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/passwd --proxy "http://127.0.0.1:8080" --output results.txt
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/shadow --proxy "http://127.0.0.1:8080" --output results.txt
Esta herramienta está destinada únicamente a fines educativos y de pruebas de penetración autorizadas. El acceso no autorizado a sistemas puede ser ilegal. Úsela de manera responsable.