
Эксплойт неаутентифицированной SQL-инъекции для CVE-2024-5522, нацеленный на плагин WordPress HTML5 Video Player. Включает автоматическое обнаружение целей через поисковый даоркинг и выполнение PoC-скрипта.
Плагин не очищает и не экранирует параметр из REST-маршрута перед использованием его в SQL-запросе, что позволяет неаутентифицированным пользователям выполнять SQL-инъекции.
скрипт установки:
чтобы найти цель: