
Exploit d'injection SQL non authentifié pour CVE-2024-5522 ciblant le plugin WordPress HTML5 Video Player. Comprend la découverte automatisée de cibles via le dorking de moteurs de recherche et l'exécution de script PoC.
Le plugin ne nettoie ni n'échappe un paramètre d'une route REST avant de l'utiliser dans une instruction SQL, permettant à des utilisateurs non authentifiés d'effectuer des attaques par injection SQL
script d'installation :
pour trouver une cible :