
Script de exploit para CVE-2024-8275, uma injeção SQL crítica não autenticada no plugin The Events Calendar WordPress, permitindo extração de informações do banco de dados por meio do parâmetro 'order'.
CVE-2024-8275 é uma vulnerabilidade crítica de injeção de SQL descoberta no plugin WordPress The Events Calendar. Essa vulnerabilidade afeta versões até 6.6.4 inclusive. O problema decorre do escape insuficiente do parâmetro 'order' na função tribe_has_next_event(). Como a entrada não é devidamente sanitizada, atacantes não autenticados podem anexar consultas SQL maliciosas, permitindo que acessem informações sensíveis armazenadas no banco de dados.
1- Instalar Python: Certifique-se de que o Python 3 está instalado. Verifique com: python --version
2- Instalar requests: Execute: pip install requests
3- Instalar sqlmap (Opcional): git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git
4- Executar o script: Salve o código como exploit.py e execute: python exploit.py
Execute o comando sqlmap se for gerado após uma exploração bem-sucedida. Não assumo nenhuma responsabilidade pelo uso deste script; use por sua conta e risco.