
Exploit for CVE-2014-0195
Ce dépôt contient une preuve de concept (PoC) basée sur Python pour effectuer une attaque par force brute sur les identifiants de connexion des instances WordPress vulnérables à CVE-2014-0195, où la fonction XML-RPC system.multicall peut être exploitée pour tenter plusieurs requêtes de connexion en une seule requête HTTP, pouvant potentiellement entraîner un déni de service. Ce script est destiné aux professionnels de la cybersécurité pour évaluer la posture de sécurité des installations WordPress.
Ce code est strictement destiné à un usage éthique sur des systèmes autorisés. Toute utilisation non autorisée de ce code est illégale et peut entraîner de graves conséquences. Obtenez toujours une autorisation explicite avant de tester ou d'exploiter des systèmes qui ne vous appartiennent pas.
La vulnérabilité réside dans l'API XML-RPC de WordPress, plus précisément dans la méthode system.multicall. Cette méthode permet de regrouper plusieurs requêtes, ce qui est exploité ici pour soumettre plusieurs tentatives de connexion en une seule requête. Cette fonctionnalité permet des tentatives de force brute plus rapides et contourne les protections typiques de limitation de débit.
Plus de détails peuvent être trouvés dans l'Avis de sécurité Broadcom.
$ pip install -r requirements.txt ou $ pip install requests.rockyou-75.txt de Seclists. Assurez-vous qu'il est installé dans /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt ou modifiez le chemin en conséquence.Le script effectue les étapes suivantes :
system.multicall.