
Unauthenticated 0-click RCE exploit for CVE-2024-50498. Exploits a code injection vulnerability in the LUBUS WP Query Console plugin to execute arbitrary PHP code, write a web shell to the uploads directory, detect the target operating system, and achieve remote command execution via an interactive shell.

Этот репозиторий содержит эксплойт proof-of-concept для CVE-2024-50498, уязвимости неаутентифицированного внедрения кода в плагине LUBUS WP Query Console для WordPress, приводящей к удаленному выполнению команд (RCE).
Скрипт отправляет специально сформированный POST-запрос к уязвимой конечной точке REST для внедрения и выполнения произвольного PHP-кода. Он записывает веб-шелл в директорию загрузок WordPress, определяет целевую операционную систему и предоставляет интерактивную удаленную оболочку.
python CVE-2024-50498.py --target http://target-wordpress-site
После выполнения скрипт развертывает полезную нагрузку, проверяет ее доступность, определяет ОС и переходит в интерактивную оболочку.