
これは、CVE-2024-1698を悪用してWordPress管理者のユーザー名とパスワードハッシュを見つけるためのエクスプロイトスクリプトです。
これは、CVE-2024-1698を悪用してWordPress管理者のユーザー名とパスワードハッシュを特定するためのエクスプロイトスクリプトです。
このPythonスクリプトは教育目的のみを意図しています。WordPressサイトのNotificationX Analytics APIにおけるCVE-2024-1698 SQLインジェクションの脆弱性を利用して、管理者の認証情報(ユーザー名とパスワードハッシュ)を抽出する概念実証を示します。このスクリプトは責任を持って、テストを許可されたシステムでのみ使用してください。許可のない悪意のある使用は固く禁じられています。
このスクリプトの作成者および貢献者は、本ツールの使用に起因する誤用、損害、または違法行為について一切の責任を負いません。自己責任で使用してください。
requests ライブラリシステムにPython 3.xがインストールされていることを確認してください。
以下のコマンドを実行して必要な依存関係をインストールします。
pip install requests
テスト環境と要件に応じて、スクリプト内の url、delay などの変数を変更します。
スクリプトを実行します。
python exploit.py
スクリプトは管理者のユーザー名とパスワードハッシュの抽出を試みます。成功した場合は結果が表示されます。

このスクリプトは教育目的であり、SQLインジェクションの脆弱性に伴うリスクを示すために作成されました。ユーザーには、ウェブセキュリティのベストプラクティスを学び、ウェブアプリケーションのセキュリティ体制の向上に貢献することをお勧めします。
CVE-2024-1698の詳細ブログ(White Hack Labs 提供): ブログ記事
このスクリプトは MITライセンス の下でライセンスされています。詳細はLICENSEファイルを参照してください。
このREADMEは責任ある使用、法的および倫理的考慮事項を強調し、ユーザーが教育目的で適切な許可を得た場合にのみスクリプトを使用することを推奨しています。