
Exploit di SQL injection blind basata sul tempo non autenticato per il plugin WordPress NotificationX (CVE-2024-1698) che estrae il nome utente e l'hash della password dell'amministratore tramite endpoint REST API.
SQL Injection Time‑Based Blind non autenticata → Estrai il nome utente admin e l'hash della password da WordPress.
Le versioni 2.8.2 e precedenti di NotificationX soffrono di una sanitizzazione impropria dell'input nel parametro type dell'endpoint API REST:
/wp-json/notificationx/v1/analytics
Un attaccante non autenticato può iniettare query SQL blind basate sul tempo. Misurando i ritardi delle risposte, l'attaccante può estrarre:
$P$B...)Nessuna autenticazione, nessuna interazione utente. CVSS 9.8 (Critico).
IF(LENGTH(...)=N, SLEEP(1), null). Se il tempo di risposta > 1 secondo → lunghezza = N.ASCII(SUBSTRING(...)) per forzare brute‑force ogni carattere, basandosi ancora sul timing di SLEEP().user_pass.L'hash può successivamente essere craccato offline con John the Ripper o hashcat.
requestsgit clone https://github.com/kamranhasan/CVE-2024-1698-Exploit.git
cd CVE-2024-1698-Exploit