
CVE-2022-0169 - WordPress Photo Gallery SQLi PoC
यह CVE-2022-0169 के लिए एक सरल Python proof-of-concept (PoC) है, जो WordPress Photo Gallery प्लगइन में एक SQL इंजेक्शन भेद्यता है।
admin-ajax.php एंडपॉइंट का शोषण करता हैwp_users उपयोगकर्तानाम और पासवर्ड हैश डंप करता हैयह टूल केवल शैक्षिक उद्देश्यों के लिए है। जिम्मेदारी से उपयोग करें! जैसे आप यह सुनेंगे.. 😆
python3 exploit.py -u http://target.com
python3 exploit.py -f targets.txt
उदाहरण:
python3 exploit.py -u http://victim.com -w /usr/share/wordlists/rockyou.txt
आवश्यकताएँ
requests
argparse
colorama
results/YYYYMMDD_HHMMSS/ में सहेजे जाते हैंजब हैश मिलते हैं, तो आपसे पूछा जाएगा:
Crack the hashes with hashcat now? [Y/N]:
यदि आप Y दबाते हैं, तो hashcat आपकी चयनित वर्डलिस्ट का उपयोग करके स्वचालित रूप से चलेगा।
results/ फ़ोल्डर देखें।hashcat -m 400 -a 0 results/YYYYMMDD_HHMMSS/hashes.txt /usr/share/wordlists/rockyou.txt
यह टूल केवल शैक्षिक और अधिकृत परीक्षण के लिए है। आप इसका उपयोग कैसे करते हैं, इसके लिए आप पूरी तरह जिम्मेदार हैं। किसी भी सिस्टम को स्कैन या शोषण करने से पहले हमेशा अनुमति लें।
साइबरपंक बने रहें। — X3RX3S
| Option | Description |
|---|
-u | एकल लक्ष्य URL |
-f | लक्ष्यों की सूची वाली फ़ाइल |
-p | प्रॉक्सी (जैसे, http://127.0.0.1:8080) |
-t | थ्रेड्स की संख्या (डिफ़ॉल्ट: 5) |
-w | hashcat के लिए वर्डलिस्ट चुनें (डिफ़ॉल्ट: rockyou.txt) सुनिश्चित करें कि rockyou.txt gunzipped है! |