
Плагин Backup Migration для WordPress уязвим к удаленному выполнению кода во всех версиях до и включая 1.3.7 через файл /includes/backup-heart.php.
Доказательство концепции эксплоита для CVE-2023-6553 — критической уязвимости RCE без аутентификации в плагине WordPress «Backup Migration» (версии ≤ 1.3.7).
| Свойство | Детали |
|---|---|
| CVE ID | CVE-2023-6553 |
| Оценка CVSS | 9.8 / 10 — Критический |
| Вектор CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 — Некорректный контроль генерации кода |
| Затронутый плагин | Backup Migration (slug: backup-backup) |
| Затронутые версии | ≤ 1.3.7 |
| Аутентификация | Не требуется (без аутентификации) |
| Обнаружено | Wordfence |
Плагин Backup Migration для WordPress уязвим к удаленному выполнению кода во всех версиях до 1.3.7 включительно через файл /includes/backup-heart.php.
Уязвимость существует из-за того, что атакующий может контролировать значения, передаваемые в PHP-инструкцию include через HTTP-заголовок Content-Dir. Используя цепочку PHP-фильтров, атакующий может внедрить произвольный PHP-код без аутентификации, добившись полного удаленного выполнения кода на сервере.
┌──────────┐ Content-Dir Header ┌──────────────────────┐ include() ┌──────────┐
│ Attacker │ ──── PHP Filter Chain ──▶│ backup-heart.php │ ──────────────▶ │ RCE │
│ │ (no auth needed) │ (vulnerable file) │ │ on Host │
└──────────┘ └──────────────────────┘ └──────────┘
readme.txtContent-Dir на уязвимую конечную точку.
├── exploit.py # 🎯 Чистый, профессиональный эксплоит (поддерживается подробный режим)
├── fancy_exploit.py # ✨ Красивая версия — тот же эксплоит, лучший стиль
├── php_filter_chain.py # 🔗 Модуль генератора цепочек PHP-фильтров
└── README.md # 📖 Вы здесь
exploit.py — Профессиональный эксплоитОсновной, чистый скрипт эксплоита, предназначенный для профессионального использования в оценках безопасности и практических исследованиях. Особенности:
-v) для детального вывода операций-C)fancy_exploit.py — Красивая версия ✨Более выразительная версия того же эксплоита с дополнительной индивидуальностью. Функционально идентична exploit.py, но с гораздо более красочным представлением:
Примечание: Оба скрипта используют одинаковую логику атаки —
fancy_exploit.pyпросто оборачивает её в более визуально выразительный слой вывода.
pip# Клонирование репозитория
git clone https://github.com/<your-username>/CVE-2023-6553.git
cd CVE-2023-6553
# Установка зависимостей
pip install -r requirements.txt
Примечание:
php_filter_chain.py— локальный модуль, включенный в репозиторий; дополнительная установка не требуется.
exploit.py
# Проверка уязвимости цели (только разведка)
python3 exploit.py -u http://target.com -C
# Эксплоит и выполнение команды
python3 exploit.py -u http://target.com -c id
# Проверка уязвимости перед эксплуатацией
python3 exploit.py -u http://target.com -C -c whoami
# Подробный режим для детального вывода
python3 exploit.py -u http://target.com -c id -v
fancy_exploit.py
# Проверка уязвимости цели
python3 fancy_exploit.py -u http://target.com -C
# Эксплоит и выполнение команды
python3 fancy_exploit.py -u http://target.com -c id
# Сначала проверка, затем эксплуатация при уязвимости
python3 fancy_exploit.py -u http://target.com -C -c whoami
| Флаг | Описание |
|---|---|
-u, --url | (Обязательно) Целевой URL WordPress |
-c, --command | Команда ОС для выполнения после эксплуатации |
-C, --check | Проверка статуса уязвимости без эксплуатации |
-v, --verbose | Включить подробный вывод (только exploit.py) |
| Фаза | Название | Описание |
|---|---|---|
| 1 | 🔍 Разведка | Загружает readme.txt для определения установленной версии плагина |
| 2 | 🧪 Генерация полезной нагрузки | Строит цепочку PHP-фильтров, декодирующуюся в дроппер веб-шелла |
| 3 | 💣 Доставка эксплоита | Отправляет полезную нагрузку в backup-heart.php через заголовок Content-Dir |
| 4 | 🚀 Выполнение команды | Запускает развернутый веб-шелл с указанной командой ОС |
Content-DirЭтот инструмент предоставляется только для авторизованного тестирования безопасности и образовательных целей.
Несанкционированный доступ к компьютерным системам является незаконным в соответствии с законами, включая Закон о компьютерном мошенничестве и злоупотреблениях (CFAA), Закон о неправомерном использовании компьютеров и аналогичное законодательство по всему миру. Автор не несет ответственности за неправомерное использование данного программного обеспечения.
Используйте этот инструмент только в отношении систем, которые вам принадлежат или на тестирование которых у вас есть явное письменное разрешение.
Автор: Phantom Hat
Только для авторизованного тестирования на проникновение и исследований безопасности.