
CVE-2024-50498 是一个存在于 LUBUS WP Query Console WordPress 插件中的未认证代码注入漏洞,可导致远程命令执行 (RCE)。该漏洞无需任何用户交互即可被利用(0-click),且无需提前获取任何身份认证信息(pre-auth)。
该漏洞利用的核心是通过向插件暴露的脆弱 REST 端点发送特制的 POST 请求,注入并执行任意 PHP 代码。
提供的利用脚本 CVE-2024-50498.py 主要执行以下技术操作:
uploads 目录,以便后续持久化访问。python CVE-2024-50498.py --target http://target-wordpress-site原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。