## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NISHANT-KUMAR-5173-CVE-2024-5932
هذا المنشور هو مقال بحثي نشر بواسطة EQSTLab.
## ❗❗ هام ❗❗
**توجد حاليًا مستودعات PoC مزيفة على GitHub تقوم بتشغيل xmrig. تحقق من الرابط أدناه لمزيد من المعلومات** :
الرابط1: https://x.com/win3zz/status/1828704644987511107
الرابط2: https://x.com/bornunique911/status/1828712791844524453
الرابط3: https://x.com/Chocapikk_/status/1828801346637856841
# CVE-2024-5932
★ CVE-2024-5932 حذف الملفات التعسفي و PoC لتنفيذ الأوامر عن بُعد ★
https://github.com/user-attachments/assets/333e347a-fd71-404a-962b-2d0d4bb952c7
## الجدول الزمني
**25 أغسطس** : تم رفع PoC لحذف الملفات لـ CVE-2024-5932
**26 أغسطس** : نجحنا في تنفيذ أوامر عشوائية باستخدام CVE-2024-5932، لكننا ندرس الإفصاح نظرًا للتأثير.
**27 أغسطس** : وجدنا تحليلاً تفصيليًا لـ PoC في منشور بقلم Julien Ahrens من RCE Security وقررنا نشر PoC الخاص بنا لتنفيذ الأوامر عن بُعد. قمنا برفع PoC إضافي لتنفيذ الأوامر عن بُعد باسم **CVE-2024-5932-rce.py**.
## الوصف
CVE-2024-5932 : ثغرة حقن كائنات PHP في GiveWP الوصف: إضافة GiveWP للإضافات الخيرية ومنصة جمع التبرعات في ووردبريس معرضة لحقن كائنات PHP في جميع الإصدارات حتى 3.14.1 شاملة، وذلك من خلال إلغاء تسلسل إدخال غير موثوق من وسيط 'give_title'. وهذا يسمح للمهاجمين غير المصادق عليهم بحقن كائن PHP. يؤدي وجود سلسلة POP إلى تمكين المهاجمين من تنفيذ الأكواد عن بُعد، وحذف الملفات التعسفية.