
PoC-эксплойт для CVE-2024-9593, эксплуатирующий неаутентифицированное удалённое выполнение кода в плагине WordPress Time Clock. Python-скрипт вызывает уязвимый callback для выполнения произвольного кода.
Плагины Time Clock и Time Clock Pro для WordPress уязвимы к удалённому выполнению кода в версиях до 1.2.2 включительно (для Time Clock) и до 1.1.4 включительно (для Time Clock Pro) через функцию 'etimeclockwp_load_function_callback'. Это позволяет неаутентифицированным злоумышленникам выполнять код на сервере. Параметры вызываемой функции указать нельзя.
usage: CVE-2024-9593.py [-h] -u URL [-p PHPINFO]
CVE-2024-9593 Unauthenticated Remote Code Execution
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-p PHPINFO, --phpinfo PHPINFO
Function or file path to exploit (default: phpinfo)
pip install requests
Данный скрипт предоставлен исключительно в образовательных целях. Автор не несёт ответственности за любой ущерб, причинённый в результате неправомерного использования этого скрипта.