
Exploit de Chirag Artani para CVE-2024-11613 en WordPress File Upload
Exploit por Chirag Artani (https://3rag.com) para CVE-2024-11613 en WordPress File Upload
El plugin WordPress File Upload para WordPress es vulnerable a Ejecución Remota de Código, Lectura Arbitraria de Archivos y Eliminación Arbitraria de Archivos en todas las versiones hasta, e incluyendo, la 4.24.15 a través del archivo 'wfu_file_downloader.php'. Esto se debe a la falta de una sanitización adecuada del parámetro 'source' y a la posibilidad de permitir una ruta de directorio definida por el usuario. Esto hace posible que atacantes no autenticados ejecuten código en el servidor.

https://x.com/theabrahack/status/1876736264205971654
Un Ejemplo-

Nota: las versiones anteriores a la 4.24.15 son vulnerables a la vulnerabilidad de path traversal, lo que puede llevar a explotarla para RCE creando archivos json.
Únete - https://x.com/Chirag99Artani