
Preuve de concept pour CVE-2024-5932 GiveWP Injection d'objets PHP
Ce dépôt contient un script pour exploiter la vulnérabilité CVE-2024-8353 dans le plugin GiveWP pour WordPress. Cette vulnérabilité permet une injection d'objets PHP non authentifiée, pouvant conduire à une exécution de code à distance.
Les scripts fournis démontrent l'exploit :
CVE-2024-8353 affecte les versions du plugin GiveWP jusqu'à la version 3.16.1 incluse. La vulnérabilité provient d'une mauvaise gestion des entrées sérialisées via des paramètres tels que give_title et card_address. Les attaquants peuvent l'exploiter pour injecter et exécuter du code PHP arbitraire.
requirements.txtInstaller les dépendances :
pip install -r requirements.txt
Exemple de commande :
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
Exécuter le script :
pip install -r requirements.txt
Exécuter le script :
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
Ce dépôt est destiné uniquement à des fins éducatives. Utilisez-le de manière responsable et uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. L'auteur n'est pas responsable des dommages causés par l'utilisation de cet exploit.
Les contributions visant à améliorer les scripts ou à renforcer leurs fonctionnalités sont les bienvenues. Veuillez soumettre une pull request ou créer une issue pour discussion.
Ce projet est sous licence MIT. Voir le fichier LICENSE pour plus de détails.