
CVE-2024-5932 的概念验证 GiveWP PHP对象注入
此仓库包含一个脚本,用于利用WordPress的GiveWP插件中的CVE-2024-8353漏洞。该漏洞允许未经认证的PHP对象注入,可能导致远程代码执行。
提供的脚本演示了该利用:
CVE-2024-8353影响至包含3.16.1版本的GiveWP插件。该漏洞由于对give_title和card_address等参数的序列化输入处理不当而产生。攻击者可利用此漏洞注入并执行任意PHP代码。
requirements.txt中列出的所需Python包安装依赖:
pip install -r requirements.txt
示例命令:
python3 exploit.py --url https://target-wordpress-site.com --cmd "cat /etc/passwd"
运行脚本:
pip install -r requirements.txt
运行脚本:
python3 exploit.py --url <TARGET_URL> --cmd <COMMAND>
此仓库仅供教育目的使用。请负责任地使用,并仅在你拥有或获得明确测试许可的系统上使用。作者对使用此漏洞利用所造成的任何损害不承担责任。
欢迎提交改进脚本或增强其功能的贡献。请提交拉取请求或创建问题进行讨论。
本项目采用MIT许可协议。详见LICENSE文件。