
Il plugin Backup Migration per WordPress è vulnerabile all'Esecuzione di codice da remoto in tutte le versioni fino alla 1.3.7 inclusa tramite il file /includes/backup-heart.php.
Exploit Proof of Concept per CVE-2023-6553 — una vulnerabilità critica di RCE non autenticata nel plugin WordPress "Backup Migration" (versioni ≤ 1.3.7).
| Proprietà | Dettaglio |
|---|---|
| CVE ID | CVE-2023-6553 |
| Punteggio CVSS | 9.8 / 10 — Critico |
| Vettore CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 — Controllo Improprio della Generazione di Codice |
| Plugin Affetto | Backup Migration (slug: backup-backup) |
| Versioni Affette | ≤ 1.3.7 |
| Autenticazione | Nessuna richiesta (Non autenticato) |
| Scoperto Da | Wordfence |
Il plugin Backup Migration per WordPress è vulnerabile a Esecuzione Remota di Codice in tutte le versioni fino alla 1.3.7 inclusa tramite il file /includes/backup-heart.php.
La vulnerabilità esiste perché un attaccante può controllare i valori passati a un'istruzione PHP include tramite l'header HTTP Content-Dir. Sfruttando una catena di filtri PHP, un attaccante può iniettare codice PHP arbitrario senza autenticazione — ottenendo la piena Esecuzione Remota di Codice sul server.
┌──────────────────┐ Header Content-Dir ┌──────────────────────────┐ include() ┌──────────┐
│ Attaccante │ ──── Catena di Filtri PHP ──▶│ backup-heart.php │ ──────────────▶ │ RCE │
│ │ (nessuna autenticazione) │ (file vulnerabile) │ │ sull'Host│
└──────────────────┘ └──────────────────────────┘ └──────────┘
readme.txtContent-Dir all'endpoint vulnerabile.
├── exploit.py # 🎯 Exploit pulito e professionale (modalità verbosa supportata)
├── fancy_exploit.py # ✨ Versione fancy — stesso exploit, atmosfera migliore
├── php_filter_chain.py # 🔗 Modulo generatore di catena di filtri PHP
└── README.md # 📖 Sei qui
exploit.py — Exploit ProfessionaleLo script exploit primario e pulito, progettato per uso professionale in valutazioni di sicurezza e case study. Le caratteristiche includono:
-v) per output operativo dettagliato-C)fancy_exploit.py — La Versione Fancy ✨Una versione più espressiva dello stesso exploit con personalità extra. Funzionalmente identica a exploit.py ma con una presentazione molto più colorata:
Nota: Entrambi gli script condividono la stessa logica d'attacco —
fancy_exploit.pysi limita a avvolgere l'esperienza in un livello di output più espressivo visivamente.
pip# Clone the repository
git clone https://github.com/<your-username>/CVE-2023-6553.git
cd CVE-2023-6553
# Install dependencies
pip install -r requirements.txt
Nota:
php_filter_chain.pyè un modulo locale incluso nel repository — non è necessaria alcuna installazione aggiuntiva.
exploit.py
# Check if a target is vulnerable (recon only)
python3 exploit.py -u http://target.com -C
# Exploit and execute a command
python3 exploit.py -u http://target.com -c id
# Check vulnerability first, then exploit
python3 exploit.py -u http://target.com -C -c whoami
# Verbose mode for detailed output
python3 exploit.py -u http://target.com -c id -v
fancy_exploit.py
# Check if a target is vulnerable
python3 fancy_exploit.py -u http://target.com -C
# Exploit and execute a command
python3 fancy_exploit.py -u http://target.com -c id
# Check first, then exploit if vulnerable
python3 fancy_exploit.py -u http://target.com -C -c whoami
| Flag | Descrizione |
|---|---|
-u, --url | (Obbligatorio) URL del target WordPress |
-c, --command | Comando del sistema operativo da eseguire dopo lo sfruttamento |
-C, --check | Controlla lo stato della vulnerabilità senza sfruttare |
-v, --verbose | Abilita output verboso (solo exploit.py) |
| Fase | Nome | Descrizione |
|---|---|---|
| 1 | 🔍 Ricognizione | Recupera readme.txt per rilevare la versione del plugin installato |
| 2 | 🧪 Generazione del Payload | Costruisce una catena di filtri PHP che decodifica in un dropper di webshell |
| 3 | 💣 Consegna dell'Exploit | Invia il payload a backup-heart.php tramite l'header Content-Dir |
| 4 | 🚀 Esecuzione del Comando | Attiva la webshell distribuita con il comando del sistema operativo specificato |
Content-Dir sospettiQuesto strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi educativi.
L'accesso non autorizzato ai sistemi informatici è illegale secondo leggi quali il Computer Fraud and Abuse Act (CFAA), il Computer Misuse Act e legislazioni simili in tutto il mondo. L'autore non si assume alcuna responsabilità per l'uso improprio di questo software.
Utilizzare questo strumento solo contro sistemi di proprietà o per i quali si dispone di esplicita autorizzazione scritta per il test.
Autore: Phantom Hat
Solo per penetration testing autorizzato e ricerca sulla sicurezza.