
Exploração em Python para Jetpack < 13.9.1 controle de acesso quebrado (CVE-2024-9926). Permite que usuários autenticados leiam formulários enviados por visitantes em sites WordPress. Destinado a avaliações de segurança.
Este é um programa Python3 que explora a vulnerabilidade de controle de acesso quebrado do Jetpack < 13.9.1 (CVE-2024-9926).
Esta ferramenta é destinada a engenheiros de segurança e profissionais de AppSec para avaliações de segurança. Use esta ferramenta com responsabilidade. Não me responsabilizo pela forma como qualquer pessoa utiliza esta aplicação. NÃO sou responsável por quaisquer danos causados ou crimes cometidos pelo uso desta ferramenta.
$ ./exploit.py --help
usage: exploit.py [-h] -t TARGET -u USERNAME -ap APPLICATION_PASSWORD [-v]
Exploit for Jetpack < 13.9.1 broken access control vulnerability. - v1.0 (2024-11-01)
options:
-h, --help show this help message and exit
-t TARGET, --target TARGET
URL of the target WordPress
-u USERNAME, --username USERNAME
Username of WordPress
-ap APPLICATION_PASSWORD, --application-password APPLICATION_PASSWORD
Application Password generated for the user (it's NOT the user password)
-v, --verbose verbose mode
./exploit.py -t https://localhost:1337 -u attacker -ap "AAAA 1111 bbbb 2222 CCCC 3333"
Um aplicativo vulnerável pode ser configurado usando este repositório.
Consulte o arquivo LICENSE para obter detalhes.