CVE-2024-8275 是在 WordPress 插件 The Events Calendar 中发现的一个严重 SQL 注入漏洞。该漏洞影响版本至 6.6.4(含)。问题源于 tribe_has_next_event() 函数中对 'order' 参数转义不足。由于输入未正确清理,未经身份验证的攻击者可附加恶意 SQL 查询,从而访问数据库中存储的敏感信息。
1- 安装 Python:确保已安装 Python 3。使用以下命令检查: python --version
2- 安装 requests:运行: pip install requests
3- 安装 sqlmap(可选): git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git
4- 运行脚本:将代码保存为 exploit.py 并运行: python exploit.py
如果漏洞利用成功生成了 sqlmap 命令,请运行该命令。 我对使用此脚本不承担任何责任,风险自负。