
概念実証の CVE-2024-5932 GiveWP PHP オブジェクトインジェクション
このリポジトリには、WordPress用GiveWPプラグインのCVE-2024-8353脆弱性を悪用するためのスクリプトが含まれています。この脆弱性により、認証されていないPHPオブジェクトインジェクションが可能となり、リモートコード実行につながる可能性があります。
提供されるスクリプトは、脆弱性の悪用を実証します。
CVE-2024-8353は、GiveWPプラグインのバージョン3.16.1までに影響します。この脆弱性は、give_titleやcard_addressなどのパラメータを通じてシリアル化された入力の不適切な処理に起因します。攻撃者はこれを悪用して任意のPHPコードを注入および実行できます。
requirements.txtに記載されている必要なPythonパッケージ依存関係をインストール:
pip install -r requirements.txt
コマンド例:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
スクリプトを実行:
pip install -r requirements.txt
スクリプトを実行:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
このリポジトリは教育目的のみを対象としています。責任を持って、自分のシステムまたは明示的なテスト許可があるシステムでのみ使用してください。作者は、このエクスプロイトの使用によって生じたいかなる損害に対しても責任を負いません。
スクリプトの改善や機能強化への貢献を歓迎します。プルリクエストを送信するか、議論のためにイシューを作成してください。
このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルを参照してください。