由 Chirag Artani (https://3rag.com) 为 WordPress File Upload 中的 CVE-2024-11613 编写的漏洞利用程序
WordPress 的 WordPress File Upload 插件在所有版本(包括 4.24.15)中均存在远程代码执行、任意文件读取和任意文件删除漏洞,漏洞位于 'wfu_file_downloader.php' 文件中。这是由于对 'source' 参数缺乏适当的清理,并允许用户自定义目录路径所致。这使得未经身份验证的攻击者能够在服务器上执行代码。

https://x.com/theabrahack/status/1876736264205971654
示例 -

注意:低于 4.24.15 的版本存在路径遍历漏洞,随后可通过创建 json 内容将其利用为 RCE。