
Unauthenticated 0-click RCE exploit for CVE-2024-50498. Exploits a code injection vulnerability in the LUBUS WP Query Console plugin to execute arbitrary PHP code, write a web shell to the uploads directory, detect the target operating system, and achieve remote command execution via an interactive shell.

यह रिपॉजिटरी CVE-2024-50498 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट है, जो LUBUS WP Query Console WordPress प्लगइन में एक अनऑथेंटिकेटेड कोड इंजेक्शन भेद्यता है, जो रिमोट कमांड निष्पादन (RCE) की ओर ले जाती है।
स्क्रिप्ट एक क्राफ्टेड POST अनुरोध को एक भेद्य REST एंडपॉइंट पर भेजती है ताकि मनमाना PHP कोड इंजेक्ट और निष्पादित किया जा सके। यह WordPress अपलोड निर्देशिका में एक वेब शेल लिखती है, लक्ष्य ऑपरेटिंग सिस्टम का पता लगाती है, और एक इंटरैक्टिव रिमोट शेल प्रदान करती है।
python CVE-2024-50498.py --target http://target-wordpress-site
निष्पादन के बाद, स्क्रिप्ट पेलोड को तैनात करती है, इसकी पहुंच की पुष्टि करती है, OS का पता लगाती है, और एक इंटरैक्टिव शेल में प्रवेश करती है।