
Prova de Conceito para CVE-2024-5932 GiveWP PHP Object Injection
Este repositório contém um script para explorar a vulnerabilidade CVE-2024-8353 no plugin GiveWP para WordPress. Esta vulnerabilidade permite injeção de objetos PHP não autenticada, potencialmente levando à execução remota de código.
Os scripts fornecidos demonstram o exploit:
CVE-2024-8353 afeta versões do plugin GiveWP até a 3.16.1 inclusive. A vulnerabilidade surge devido ao manuseio inadequado de entrada serializada através de parâmetros como give_title e card_address. Atacantes podem explorar isso para injetar e executar código PHP arbitrário.
requirements.txtInstale as dependências:
pip install -r requirements.txt
Exemplo de comando:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
Execute o script:
pip install -r requirements.txt
Execute o script:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
Este repositório destina-se apenas a fins educacionais. Use com responsabilidade e apenas em sistemas que você possui ou tem permissão explícita para testar. O autor não se responsabiliza por qualquer dano causado pelo uso deste exploit.
Contribuições para melhorar os scripts ou aprimorar sua funcionalidade são bem-vindas. Envie um pull request ou crie uma issue para discussão.
Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.