## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ABBARHISSARH-CVE-2020-29607
# استغلال CVE-2020-29607
### عنوان الاستغلال: Pluck CMS 4.7.13 - رفع ملف يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (مصادق عليه)
## وصف CVE:
وجود ثغرة في تجاوز قيود رفع الملفات في Pluck CMS قبل الإصدار 4.7.13 تسمح لمستخدم بصلاحيات مدير بالوصول إلى المضيف من خلال وظيفة "إدارة الملفات"، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
* https://nvd.nist.gov/vuln/detail/CVE-2020-29607
## ExploitDB:
* https://www.exploit-db.com/exploits/49909
## وصف الاستغلال:
يمكن للمهاجم المُصادق عليه رفع ملف .phar باستخدام http://IP/admin.php?action=files للحصول على ويب شيل.
* الصفحة الرئيسية للبائع: https://github.com/pluck-cms/pluck
* رابط البرنامج: https://github.com/pluck-cms/pluck/releases/tag/4.7.13
* الإصدار: 4.7.13
* تم الاختبار على Xubuntu 20.04
## الاستخدام:
python3 exploit.py Target_IP Target_Port Username
* 🕊️ تويتر: @0xAbbarhSF 