
Script d'exploitation de l'injection de code CVE-2024-50498 dans WordPress WP Query Console qui vérifie la vulnérabilité et fournit un reverse shell.
La vulnérabilité de contrôle inapproprié de la génération de code (« Injection de code ») dans LUBUS WP Query Console permet une injection de code. Ce problème affecte WP Query Console : de n/a à 1.0.
Ouvrez un terminal sur votre machine et démarrez un écouteur Netcat pour attendre la connexion du shell inverse.
nc -lvnp <PORT>
usage: CVE-2024-50498.py [-h] -u URL -ip LISTENER_IP -P PORT
wordpress | Improper Control of Generation of Code ('Code Injection') vulnerability in LUBUS WP Query Console allows Code
Injection.This issue affects WP Query Console: from n/a through 1.0. script Exploit by: Nxploit Khaled_alenazi This script
is provided for educational purposes only. The author is not responsible for any damages caused by the misuse of this
script.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL (e.g., http://example.com/wordpress)
-ip LISTENER_IP, --listener_ip LISTENER_IP
Your IP address for listening.
-P PORT, --port PORT Your listening port.
Après avoir exécuté la commande, surveillez le terminal Netcat pour la connexion du shell inverse.
Le script vérifie d'abord si le site est vulnérable en recherchant la version du plugin. S'il est vulnérable, il envoie une charge utile pour déclencher le shell inverse. En cas de succès, vérifiez votre terminal Netcat pour la connexion du shell.