## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-REDTEAMBLUETEAM-CVE-2024-5084-RED-TEAM
🚀 HashForm Exploit – Лабораторная демонстрация
Этот репозиторий содержит proof-of-concept эксплойт для CVE-2024-5084 — уязвимости, обнаруженной в плагине Hash Form для WordPress. Он предназначен только для обучения, лабораторного тестирования и исследований в области безопасности.
📌 Об уязвимости
CVE ID: CVE-2024-5084
Проблема: Неаутентифицированная загрузка файлов → удалённое выполнение кода
Плагин: Hash Form – Drag & Drop Form Builder (≤ 1.1.0)
Воздействие: Позволяет злоумышленникам загрузить вредоносный файл и выполнять системные команды
Эта лабораторная работа демонстрирует, как небезопасная обработка загрузки файлов может привести к полной компрометации сервера.
🧪 Лабораторная настройка (локально / только для практики)
Рекомендуемое окружение:
Windows или Linux VM
XAMPP / LAMP / WAMP
WordPress (последняя версия)
Уязвимая версия плагина Hash Form (≤ 1.1.0)
Основные шаги:
Установите Apache Xampp с myphp
Установите WordPress на вашей локальной VM
Установите и активируйте уязвимый плагин Hash Form
Убедитесь, что сайт доступен с вашей тестовой машины
Используйте этот скрипт для тестирования и понимания уязвимости
💡 Совет: Используйте VMware / VirtualBox и никогда не открывайте эту настройку в интернет.
⚙️ Установка
Клонируйте репозиторий:
git clone https://github.com/RedTeamBlueTeam/CVE-2024-5084-Red-Team.git cd CVE-2024-5084-Red-Team
Установите зависимости:
pip install -r requirements.txt
▶️ Использование
Запустите скрипт эксплуатации:
python exploit.py -u http://localhost/wordpress/
например --> python exploit.py -u http://192.169.100.101/wordpress/
Если цель уязвима:
Будет загружен PHP-файл
Вы получите интерактивную командную оболочку
Команды выполняются через командную оболочку.
Введите exit для выхода из оболочки.
📚 Что вы узнаете