
Exploit para CVE-2024-5084: upload arbitrário de arquivos não autenticado no plugin Hash Form WordPress, permitindo execução remota de código via script Python com payload de shell reverso.
O plugin Hash Form – Drag & Drop Form Builder para WordPress é vulnerável a uploads arbitrários de arquivos devido à falta de validação de tipo de arquivo na função file_upload_action em todas as versões até, e incluindo, 1.1.0. Isso possibilita que atacantes não autenticados façam upload de arquivos arbitrários no servidor do site afetado, o que pode permitir a execução remota de código.
git clone https://github.com/Raeezrbr/CVE-2024-5084.git
cd CVE-2024-5084
python3 exploit.py
E insira o URL do seu alvo, o IP do LHOST e a porta LPORT