
WordPress用プラグイン Hash Form – Drag & Drop Form Builder は、バージョン1.1.0以前のすべてのバージョンにおいて、file_upload_action 関数でのファイルタイプ検証が欠如しているため、任意のファイルアップロードに対して脆弱です。これにより、認証されていない攻撃者が影響を受けるサイトのサーバーに任意のファイルをアップロードできる可能性があり、リモートコード実行が可能になる場合があります。
git clone https://github.com/Raeezrbr/CVE-2024-5084.git
cd CVE-2024-5084
python3 exploit.py
そして、ターゲットのURL、LHOST IP、LPORTを入力してください。