
Exploit de SQL injection não autenticado para CVE-2024-5522 direcionado ao plugin WordPress HTML5 Video Player. Inclui descoberta automatizada de alvos via dorking de mecanismo de busca e execução de script PoC.
O plugin não sanitiza e escapa um parâmetro de uma rota REST antes de usá-lo em uma instrução SQL, permitindo que usuários não autenticados realizem ataques de injeção SQL.
script de configuração:
para encontrar um alvo: