
WordPress Hash Form – Drag & Drop Form Builder <= 1.1.0 - Téléversement non authentifié de fichiers arbitraires menant à une exécution de code à distance
CVE-2024-5084 Le plugin Hash Form – Drag & Drop Form Builder pour WordPress est vulnérable aux téléchargements arbitraires de fichiers en raison de l'absence de validation du type de fichier dans la fonction 'file_upload_action' dans toutes les versions jusqu'à la 1.1.0 incluse. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site concerné, ce qui peut rendre possible l'exécution de code à distance.
Pour plus d'exploits WordPress et des exploits exclusifs, contactez-moi sur Telegram @KtN1990.
Pour exécuter cet exploit, vous devez avoir Python 3 et une liste de sites Web, puis exécuter :
python3 exploit.py -l list.txt -t 100
