
The whole collection of Exploits developed by me (Hacker5preme)
由 Ron Jost 开发的漏洞利用集合
如需漏洞利用开发请求,请联系我:[email protected]
在 WordPress 的 XCloner Backup and Restore 插件 4.2.13 之前的版本中发现了一个问题。该问题使已认证的攻击者能够修改任意文件,包括 PHP 文件。这样做将允许攻击者实现远程代码执行。例如,xcloner_restore.php 的 write_file_action 可以覆盖 wp-config.php。或者,攻击者可以创建一条漏洞利用链来获取数据库转储。


WordPress 插件 Modern Events Calendar Lite 5.16.5 之前的版本存在任意文件上传漏洞,该插件未能正确检查导入的文件,导致管理员可以通过在请求中使用 'text/csv' 内容类型上传 PHP 文件。


WordPress 插件 Modern Events Calendar Lite 5.16.5 之前的版本缺乏授权检查,未正确限制对导出文件的访问,允许未认证用户导出所有事件数据,例如 CSV 或 XML 格式。


WordPress 插件 WordPress Backup and Migrate Plugin – Backup Guard 1.6.0 之前的版本未能确保导入的文件符合 SGBP 格式和扩展名要求,允许高权限用户(管理员及以上)上传任意文件,包括 PHP 文件,从而导致远程代码执行(RCE)。


在 WordPress 插件 Reponsive Menu(免费版和 Pro 版)4.0.4 之前的版本中,订阅者可以上传包含恶意 PHP 文件的 zip 压缩包,这些文件会被解压到 /rmp-menu/ 目录。随后可以通过站点前端访问这些文件以触发远程代码执行,最终允许攻击者执行命令进一步感染 WordPress 站点。


WordPress 插件 SP Project & Document Manager 4.22 之前的版本允许用户上传文件,然而, 该插件尝试通过检查文件扩展名来阻止 PHP 和其他类似可能在服务器上执行的文件被上传。 研究发现,通过更改文件扩展名的大小写,例如将“php”改为“pHP”,仍然可以上传 PHP 文件。


Secure File Manager Wordpress 插件 V 2.9.3 - 远程代码执行(已认证)
在 Secure File Manager Wordpress 插件 V 2.9.3 及可能之前的版本中,已认证用户可以通过更改内容类型并将 .php 扩展名重命名为 .phtml 来上传 php 文件。


WordPress 插件 BulletProof Security 存在敏感信息泄露漏洞,由于公开可访问的 ~/db_backup_log.txt 文件中存在文件路径泄露,攻击者可以获取站点的完整路径以及数据库备份文件的路径。 该漏洞影响 5.1 及之前的所有版本。

WordPress 插件 Catch Themes Demo Import 1.7 及之前版本由于文件类型验证不足,容易通过位于 ~/inc/CatchThemesDemoImport.php 文件中的导入功能进行任意文件上传。这使得具有管理员权限的攻击者可以上传 恶意文件,从而实现远程代码执行。


WordPress 插件 Download Monitor 4.4.5 之前的版本在查看日志时,未正确验证和转义“orderby”GET 参数 便将其用于 SQL 语句,导致 SQL 注入问题。


GetSimple CMS 3.3.4 允许远程攻击者通过直接请求获取敏感信息。
python3 exploit.py Target_IP Target_Port CMS_path

WordPress 插件 “Duplicate Post” 1.1.9 及之前版本存在 SQL 注入漏洞。 当客户端提供的数据不安全地包含在 SQL 查询中时,就会发生 SQL 注入漏洞。 SQL 注入通常可以被利用来读取、修改和删除 SQL 表数据。 在许多情况下,还可以利用 SQL Server 的功能来执行系统命令和/ 或访问本地文件系统。任何被授予使用 Duplicate Post 插件权限的已认证用户 都可以利用此特定漏洞。默认情况下,这仅限于管理员, 但该插件提供了允许访问编辑器、作者、贡献者和订阅者角色的选项。


WordPress 插件 WP Visitor Statistics (Real Time Traffic) 4.8 之前的版本未正确清理和转义 refDetails AJAX 操作中的 refUrl,该操作可供任何已认证用户使用,这可能导致低至订阅者角色的用户执行 SQL 注入攻击。


WordPress 插件 RegistrationMagic 5.0.1.6 之前的版本在批量复制任务时,未对其 rm_chronos_ajax AJAX 操作中的用户输入进行转义便将其用于 SQL 语句,这可能导致 SQL 注入问题。


WordPress 插件 Modern Events Calendar Lite 6.1.5 之前的版本未对 time 参数进行清理和转义便将其用于 mec_load_single_page AJAX 操作中的 SQL 语句,该操作可供未认证用户使用,导致未认证的 SQL 注入问题。


WordPress 的 404-to-301 插件 2.0.3 之前版本存在 SQL 注入漏洞。


Perfect Survey WordPress 插件 1.5.2 之前的版本未能在 get_question AJAX 操作的 SQL 语句中使用 question_id GET 参数之前对其进行验证和转义,从而允许未认证的用户执行 SQL 注入。


WP User Frontend WordPress 插件 3.5.26 之前的版本未能在 Subscribers 仪表盘的 SQL 语句中使用 status 参数之前对其进行验证和转义,导致 SQL 注入。由于缺乏清理和转义,这也可能导致反射型跨站脚本(Reflected Cross-Site Scripting)。


OpenEMR 5.0.0 及更早版本允许低权限用户上传危险类型的文件,这可能导致在易受攻击的应用程序上下文中执行任意代码。
OpenEMR 应用程序允许所有角色的用户上传文件。然而,该应用程序并未仅将某些类型的文件(例如 PDF、JPG、PNG、DOCX 等)列入白名单。相反,任何类型的文件都可以通过该应用程序上传到文件系统。虽然 OpenEMR 在安装过程中建议限制对托管上传文件的存储库的访问,但遗憾的是,这些建议经常被用户忽略,可能导致 Web 服务器及其数据完全沦陷。
python3 exploit.py -T Target_IP -P Target_Port -U OpenEMR_path -u username -p password


Secure Copy Content Protection and Content Locking WordPress 插件 2.8.2 之前的版本未能在 SQL 语句中使用 ays_sccp_results_export_file AJAX 操作的 sccp_id 参数之前对其进行转义(该操作对未认证和已认证用户均可用),导致 SQL 注入。


在 5.0.1.4 之前的 OpenEMR 版本中,interface/super/manage_site_files.php 存在不受限制的文件上传漏洞,远程已认证攻击者可以通过图片上传表单上传带有 PHP 扩展名的文件,并在 images 目录中访问该文件,从而执行任意 PHP 代码。
OpenEMR 在 super/manage_site_files.php 中容易受到不受限制的文件上传漏洞的影响。这是由于对管理员提交的文件缺乏恰当(甚至不存在)的检查。已认证用户可以利用此漏洞,通过上传 PHP Web Shell 来执行系统命令,从而提升其权限。


在 5.0.1.4 之前的 OpenEMR 版本中,portal/account/register.php 存在认证绕过漏洞,允许远程攻击者访问多个机密文件。

在 5.0.2 之前的 OpenEMR 版本中,通过 custom/ajax_download.php 的 fileName 参数发现了一个问题。攻击者可以从服务器存储中下载任何文件(www-data 用户可读取的文件)。如果请求的文件对 www-data 用户可写,并且目录 /var/www/openemr/sites/default/documents/cqm_qrda/ 存在,则该文件将被从服务器中删除。


Trixbox 2.8.0.4 通过在 /maint/modules/home/index.php 的 lang 参数中注入 shell 元字符,存在操作系统命令注入漏洞。
python3 exploit.py [target_IP] [Target_Port] [Listen_IP] [Listen_Port]

Trixbox 2.8.0.4 存在路径遍历漏洞,可通过向 /maint/index.php?packages 传递 xajaxargs 数组参数,或向 /maint/modules/home/index.php 传递 lang 参数触发。
python3 exploit.py [target_IP] [target_Port]

Monstra CMS 3.0.4 及更早版本由于文件上传漏洞,存在一个已认证的远程代码执行漏洞。
python3 exploit.py -T Target_IP -P Target_Port -U CMS_PATH -u username -p password

Codiad 2.8.4 允许远程已认证的管理员通过上传可执行文件来执行任意代码。
已认证的攻击者可以通过使用 components/filemanager/controller.php,即 http://Ipaddr/components/filemanager/controller.php?action=upload&path=/var/www/html/data/projectname,上传可执行文件。
python3 exploit.py [target_IP] [target_port] [username] [password]


Codiad Web IDE 2.8.4 及更早版本允许 PHP 代码注入。
未认证的攻击者可以在初始配置之前注入 PHP 代码并使其执行,从而在服务器上运行任意系统命令。
python3 exploit.py [target_IP] [target_port]

Pluck CMS 4.7.13 之前的版本存在文件上传限制绕过漏洞,允许具有管理员权限的用户通过 "manage files" 功能获得对主机的访问权限,这可能导致远程代码执行。
已认证的攻击者可以通过使用 http://IP/admin.php?action=files 上传 .phar 文件来获取 Web Shell。
python3 exploit.py Target_IP Target_Port Username

