
Exploit PoC pour CVE-2024-9593 exploitant une exécution de code à distance non authentifiée dans le plugin WordPress Time Clock. Le script Python invoque un rappel vulnérable pour exécuter du code arbitraire.
Les plugins Time Clock et Time Clock Pro pour WordPress sont vulnérables à l'exécution de code à distance dans les versions jusqu'à 1.2.2 incluse (pour Time Clock) et jusqu'à 1.1.4 incluse (pour Time Clock Pro) via la fonction 'etimeclockwp_load_function_callback'. Cela permet à des attaquants non authentifiés d'exécuter du code sur le serveur. Les paramètres de la fonction appelée ne peuvent pas être spécifiés.
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
Ce script est fourni à des fins éducatives uniquement. L'auteur n'est pas responsable des dommages causés par une mauvaise utilisation de ce script.