
Proof-of-Concept per CVE-2024-5932 GiveWP PHP Object Injection
Questo repository contiene uno script per sfruttare la vulnerabilità CVE-2024-8353 nel plugin GiveWP per WordPress. Questa vulnerabilità consente l'iniezione di oggetti PHP non autenticata, potenzialmente portando all'esecuzione di codice remoto.
Gli script forniti dimostrano l'exploit:
CVE-2024-8353 colpisce le versioni del plugin GiveWP fino alla 3.16.1 inclusa. La vulnerabilità nasce dalla gestione impropria dell'input serializzato attraverso parametri come give_title e card_address. Gli attaccanti possono sfruttarla per iniettare ed eseguire codice PHP arbitrario.
requirements.txtInstalla le dipendenze:
pip install -r requirements.txt
Comando d'esempio:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
Esegui lo script:
pip install -r requirements.txt
Esegui lo script:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
Questo repository è destinato esclusivamente a scopi educativi. Utilizzalo in modo responsabile e solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione. L'autore non è responsabile per eventuali danni causati dall'uso di questo exploit.
I contributi per migliorare gli script o potenziarne le funzionalità sono benvenuti. Invia una pull request o apri una issue per discutere.
Questo progetto è concesso in licenza MIT. Consulta il file LICENSE per i dettagli.