
WordPress Time Clock 플러그인의 인증되지 않은 원격 코드 실행 취약점을 악용하는 CVE-2024-9593용 PoC 익스플로잇입니다. Python 스크립트가 취약한 콜백을 호출하여 임의 코드를 실행합니다.
WordPress용 Time Clock 플러그인 및 Time Clock Pro 플러그인은 'etimeclockwp_load_function_callback' 함수를 통해 Time Clock의 경우 1.2.2까지, Time Clock Pro의 경우 1.1.4까지의 버전에서 원격 코드 실행에 취약합니다. 이를 통해 인증되지 않은 공격자가 서버에서 코드를 실행할 수 있습니다. 호출되는 함수의 매개변수는 지정할 수 없습니다.
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
이 스크립트는 교육 목적으로만 제공됩니다. 저자는 이 스크립트의 오용으로 인해 발생하는 어떠한 손해에도 책임을 지지 않습니다.