
Exploit de RCE 0-click sem autenticação para CVE-2023-51409. Abusa de uma falha de upload arbitrário de arquivos no plugin AI Engine do WordPress para enviar um webshell em PHP e obter execução remota de comandos sem autenticação, incluindo detecção do sistema operacional e um shell interativo.

Este repositório contém um exploit de prova de conceito para o CVE-2023-51409, uma vulnerabilidade não autenticada de upload arbitrário de arquivos no plugin WordPress AI Engine: ChatGPT Chatbot, que leva à execução remota de comandos (RCE).
O script envia um payload PHP por meio de um endpoint REST vulnerável, sem autenticação, o implanta no diretório de uploads do WordPress, detecta o sistema operacional alvo e fornece um shell remoto interativo para execução de comandos.
python CVE-2023-51409.py --target http://target-wordpress-site
Uma vez executado, o script envia automaticamente o payload, valida a acessibilidade, detecta o SO e entra em um shell interativo.