
Exploit Python pour Jetpack < 13.9.1 contrôle d'accès brisé (CVE-2024-9926). Permet aux utilisateurs authentifiés de lire les formulaires soumis par les visiteurs sur les sites WordPress. Destiné aux évaluations de sécurité.
Il s'agit d'un programme Python3 qui exploite la vulnérabilité de contrôle d'accès brisé dans Jetpack < 13.9.1 (CVE-2024-9926).
Cet outil est destiné aux ingénieurs en sécurité et aux personnes chargées de la sécurité des applications pour des évaluations de sécurité. Veuillez utiliser cet outil de manière responsable. Je n'assume aucune responsabilité quant à la manière dont quiconque utilise cette application. Je ne suis PAS responsable des dommages causés ou des crimes commis en utilisant cet outil.
$ ./exploit.py --help
usage: exploit.py [-h] -t TARGET -u USERNAME -ap APPLICATION_PASSWORD [-v]
Exploit for Jetpack < 13.9.1 broken access control vulnerability. - v1.0 (2024-11-01)
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
URL of the target WordPress
-u USERNAME, --username USERNAME
Username of WordPress
-ap APPLICATION_PASSWORD, --application-password APPLICATION_PASSWORD
Application Password generated for the user (it's NOT the user password)
-v, --verbose verbose mode
./exploit.py -t https://localhost:1337 -u attacker -ap "AAAA 1111 bbbb 2222 CCCC 3333"
Une application vulnérable peut être configurée en utilisant ce dépôt.
Voir le fichier LICENSE pour plus de détails.