
Exploit PoC per CVE-2024-9593 che sfrutta l'esecuzione remota di codice non autenticata nel plugin WordPress Time Clock. Lo script Python invoca un callback vulnerabile per eseguire codice arbitrario.
Il plugin Time Clock e il plugin Time Clock Pro per WordPress sono vulnerabili all'esecuzione remota di codice nelle versioni fino alla 1.2.2 (per Time Clock) e 1.1.4 (per Time Clock Pro) incluse, tramite la funzione 'etimeclockwp_load_function_callback'. Ciò consente ad attaccanti non autenticati di eseguire codice sul server. I parametri della funzione invocata non possono essere specificati.
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
Questo script è fornito esclusivamente a scopo educativo. L'autore non è responsabile per eventuali danni causati dall'uso improprio di questo script.