
Концепт-доказательство для CVE-2024-5932 GiveWP Внедрение PHP-объектов
Этот репозиторий содержит скрипт для эксплуатации уязвимости CVE-2024-8353 в плагине GiveWP для WordPress. Уязвимость позволяет неаутентифицированную инъекцию PHP-объектов, что потенциально может привести к удаленному выполнению кода.
Предоставленные скрипты демонстрируют эксплуатацию:
CVE-2024-8353 затрагивает версии плагина GiveWP до 3.16.1 включительно. Уязвимость возникает из-за неправильной обработки сериализованного ввода через такие параметры, как give_title и card_address. Атакующие могут использовать это для внедрения и выполнения произвольного PHP-кода.
requirements.txtУстановите зависимости:
pip install -r requirements.txt
Пример команды:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
Запустите скрипт:
pip install -r requirements.txt
Запустите скрипт:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
Этот репозиторий предназначен только для образовательных целей. Используйте ответственно и только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Автор не несет ответственности за любой ущерб, причиненный использованием этой эксплуатации.
Приветствуются вклады для улучшения скриптов или расширения их функциональности. Пожалуйста, отправьте pull request или создайте issue для обсуждения.
Этот проект лицензируется по лицензии MIT. Подробности см. в файле LICENSE.