
Exploit para CVE-2024-5084: carga de archivos arbitraria no autenticada en el plugin de WordPress Hash Form, que permite la ejecución remota de código mediante un script de Python con payload de shell inversa.
El plugin Hash Form – Drag & Drop Form Builder para WordPress es vulnerable a subidas arbitrarias de archivos debido a la falta de validación del tipo de archivo en la función 'file_upload_action' en todas las versiones hasta la 1.1.0 inclusive. Esto permite a atacantes no autenticados subir archivos arbitrarios al servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código.
git clone https://github.com/Raeezrbr/CVE-2024-5084.git
cd CVE-2024-5084
python3 exploit.py
A continuación, introduce la URL de tu objetivo, la IP de LHOST y el LPORT