
Эксплойт-скрипт для CVE-2024-8275, критическая неаутентифицированная SQL-инъекция в плагине The Events Calendar для WordPress, позволяющая извлечение информации из базы данных через параметр 'order'.
CVE-2024-8275 — это критическая уязвимость SQL-инъекции, обнаруженная в плагине WordPress The Events Calendar. Эта уязвимость затрагивает версии до 6.6.4 включительно. Проблема вызвана недостаточным экранированием параметра 'order' в функции tribe_has_next_event(). Поскольку ввод не очищается должным образом, неаутентифицированные злоумышленники могут добавлять вредоносные SQL-запросы, что позволяет им получить доступ к конфиденциальной информации, хранящейся в базе данных.
1- Установка Python: Убедитесь, что установлен Python 3. Проверьте с помощью: python --version
2- Установка requests: Выполните: pip install requests
3- Установка sqlmap (необязательно): git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git
4- Запуск скрипта: Сохраните код как exploit.py и выполните: python exploit.py
Запустите команду sqlmap, если она была сгенерирована после успешной эксплуатации. Я не несу ответственности за использование этого скрипта; используйте его на свой страх и риск.