
Exploit de prova de conceito para CVE-2024-5084 (plugin WordPress Hash Form) demonstrando upload de arquivo não autenticado para RCE. Projetado para testes educacionais em laboratório e pesquisa de segurança.
🚀 Exploit do HashForm – Demonstração de Laboratório
Este repositório contém um exploit de prova de conceito para o CVE-2024-5084, uma vulnerabilidade encontrada no plugin Hash Form para WordPress. Ele é destinado apenas para aprendizado, testes em laboratório e pesquisa em segurança.
📌 Sobre a Vulnerabilidade
CVE ID: CVE-2024-5084
Problema: Upload de arquivo não autenticado → Execução Remota de Código
Plugin: Hash Form – Drag & Drop Form Builder (≤ 1.1.0)
Impacto: Permite que atacantes façam upload de um arquivo malicioso e executem comandos do sistema
Este laboratório demonstra como o tratamento inseguro de upload de arquivos pode levar ao comprometimento total do servidor.
🧪 Configuração do Laboratório (Local / Somente para Prática)
Ambiente recomendado:
VM com Windows ou Linux
XAMPP / LAMP / WAMP
WordPress (última versão)
Versão vulnerável do plugin Hash Form (≤ 1.1.0)
Etapas (visão geral):
Instale o Apache Xampp com myphp
Instale o WordPress na sua VM local
Instale e ative o plugin vulnerável Hash Form
Garanta que o site esteja acessível a partir da sua máquina de testes
Use este script para testar e entender a vulnerabilidade
💡 Dica: Use VMware / VirtualBox e nunca exponha esta configuração à internet.
⚙️ Instalação
Clone o repositório:
git clone https://github.com/RedTeamBlueTeam/CVE-2024-5084-Red-Team.git cd CVE-2024-5084-Red-Team
Instale as dependências:
pip install -r requirements.txt
▶️ Uso
Execute o script de exploit:
python exploit.py -u http://localhost/wordpress/
por exemplo --> python exploit.py -u http://192.169.100.101/wordpress/
Se o alvo estiver vulnerável:
Um arquivo PHP será enviado
Você receberá um shell de comandos interativo
Os comandos são executados por meio do shell de comandos.
Digite exit para sair do shell.
📚 O Que Você Vai Aprender
Como uploads de arquivos não autenticados são usados indevidamente
Por que a validação de entrada é importante
Como plugins do WordPress se tornam vetores de ataque
Fundamentos da execução de comandos pós-exploração
⚠️ Aviso Legal
Este projeto é apenas para fins educacionais e de testes em laboratório. NÃO use isto contra sistemas que você não possui ou para os quais não tem permissão por escrito para testar.
Não sou responsável por qualquer uso indevido ou dano causado por este código.