
WordPress Time Clock プラグインの未認証リモートコード実行を悪用する CVE-2024-9593 の PoC エクスプロイト。Python スクリプトは脆弱なコールバックを呼び出して任意のコードを実行します。
WordPress 用 Time Clock プラグインおよび Time Clock Pro プラグインは、'etimeclockwp_load_function_callback' 関数を介して、Time Clock では 1.2.2 まで、Time Clock Pro では 1.1.4 までのバージョンにおいて、リモートコード実行(Remote Code Execution)の脆弱性の影響を受けます。これにより、認証されていない攻撃者がサーバー上でコードを実行できる可能性があります。呼び出される関数のパラメータは指定できません。
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
このスクリプトは教育目的でのみ提供されています。作者は、このスクリプトの誤用によって生じたいかなる損害についても責任を負いません。