
CVE-2024-5084 के लिए शोषण: Hash Form WordPress प्लगइन में बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड, जो Python स्क्रिप्ट और रिवर्स शेल पेलोड के माध्यम से रिमोट कोड निष्पादन सक्षम करता है।
वर्डप्रेस के लिए Hash Form – Drag & Drop Form Builder प्लगइन, सभी संस्करणों में (1.1.0 तक और सहित) 'file_upload_action' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है। इससे अनधिकृत हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है।
git clone https://github.com/Raeezrbr/CVE-2024-5084.git
cd CVE-2024-5084
python3 exploit.py
और अपना लक्ष्य URL, LHOST ip और LPORT दर्ज करें