
Script d'exploitation pour CVE-2024-8275, une injection SQL critique non authentifiée dans le plugin WordPress The Events Calendar, permettant l'extraction d'informations de la base de données via le paramètre 'order'.
CVE-2024-8275 est une vulnérabilité critique d'injection SQL découverte dans le plugin WordPress The Events Calendar. Cette vulnérabilité affecte les versions jusqu'à 6.6.4 incluse. Le problème provient d'un échappement insuffisant du paramètre 'order' dans la fonction tribe_has_next_event(). Comme l'entrée n'est pas correctement assainie, des attaquants non authentifiés peuvent ajouter des requêtes SQL malveillantes, leur permettant d'accéder à des informations sensibles stockées dans la base de données.
1- Installer Python : Assurez-vous que Python 3 est installé. Vérifiez avec : python --version
2- Installer requests : Exécutez : pip install requests
3- Installer sqlmap (Optionnel) : git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git
4- Exécuter le script : Enregistrez le code sous exploit.py et exécutez : python exploit.py
Exécutez la commande sqlmap si elle est générée après une exploitation réussie. Je décline toute responsabilité quant à l'utilisation de ce script ; utilisez-le à vos propres risques.