
Unauthenticated 0-click RCE exploit for CVE-2023-51409. Abuses an arbitrary file upload flaw in the AI Engine WordPress plugin to upload a PHP webshell and achieve remote command execution without authentication, including OS detection and an interactive shell.

Этот репозиторий содержит proof-of-concept эксплойт для CVE-2023-51409, уязвимости неавторизованной произвольной загрузки файлов в плагине AI Engine: ChatGPT Chatbot для WordPress, что приводит к удаленному выполнению команд (RCE).
Скрипт загружает PHP-пейлоад через уязвимую REST-конечную точку без аутентификации, разворачивает его в директорию загрузок WordPress, определяет операционную систему цели и предоставляет интерактивную удаленную оболочку для выполнения команд.
python CVE-2023-51409.py --target http://target-wordpress-site
После запуска скрипт автоматически загружает пейлоад, проверяет доступность, определяет ОС и переходит в интерактивную оболочку.