Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-36708 — Prova di concetto per CVE-2020-36708 | Kitploit
Strumenti/GitHubGitHub/b1g-b33f/cve-2020-36708
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubb1g-b33f/cve-2020-36708

CVE-2020-36708

Prova di concetto per CVE-2020-36708

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2020-36708 – Iniezione di Funzioni nel Framework Epsilon per WordPress PoC

Panoramica

CVE-2020-36708 è una vulnerabilità nel Framework Epsilon per WordPress che consente a un attaccante non autenticato di invocare metodi arbitrari di classi PHP tramite l'azione AJAX epsilon_framework_ajax_action.

Questo problema è classificato come vulnerabilità di iniezione di funzioni poiché un attaccante controlla sia:

  • La classe da chiamare (es. Requests)
  • Il metodo da invocare (es. request_multiple)
  • Gli argomenti da fornire

In pratica, l'attaccante può indirizzare il framework a eseguire funzioni PHP o chiamate a librerie non destinate ad essere esposte.

Il modo più diretto e non distruttivo per dimostrare ciò è abusare della libreria Requests inclusa per attivare un SSRF (Server-Side Request Forgery). Forzando il server ad effettuare una richiesta web a un dominio controllato, confermiamo l'esecuzione arbitraria di funzioni senza impattare il sistema target.

Se Burp Pro non è disponibile, usa webhook.site al suo posto.

Questo PoC è solo per scopi educativi e per test di penetrazione autorizzati. Non utilizzarlo contro sistemi senza permesso esplicito.

Scarica lo strumento