Sploitus

Exploit for CVE-2024-5084-Red-Team

kitploit · 2026-08-31

Exploit Code

MARKDOWN72 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-REDTEAMBLUETEAM-CVE-2024-5084-RED-TEAM
🚀 HashForm Exploit – Лабораторная демонстрация

Этот репозиторий содержит proof-of-concept эксплойт для CVE-2024-5084 — уязвимости, обнаруженной в плагине Hash Form для WordPress. Он предназначен только для обучения, лабораторного тестирования и исследований в области безопасности.

📌 Об уязвимости

CVE ID: CVE-2024-5084

Проблема: Неаутентифицированная загрузка файлов → удалённое выполнение кода

Плагин: Hash Form – Drag & Drop Form Builder (≤ 1.1.0)

Воздействие: Позволяет злоумышленникам загрузить вредоносный файл и выполнять системные команды

Эта лабораторная работа демонстрирует, как небезопасная обработка загрузки файлов может привести к полной компрометации сервера.

🧪 Лабораторная настройка (локально / только для практики)

Рекомендуемое окружение:

Windows или Linux VM

XAMPP / LAMP / WAMP

WordPress (последняя версия)

Уязвимая версия плагина Hash Form (≤ 1.1.0)

Основные шаги:

Установите Apache Xampp с myphp

Установите WordPress на вашей локальной VM

Установите и активируйте уязвимый плагин Hash Form

Убедитесь, что сайт доступен с вашей тестовой машины

Используйте этот скрипт для тестирования и понимания уязвимости

💡 Совет: Используйте VMware / VirtualBox и никогда не открывайте эту настройку в интернет.

⚙️ Установка

Клонируйте репозиторий:

git clone https://github.com/RedTeamBlueTeam/CVE-2024-5084-Red-Team.git cd CVE-2024-5084-Red-Team

Установите зависимости:

pip install -r requirements.txt

▶️ Использование

Запустите скрипт эксплуатации:

python exploit.py -u http://localhost/wordpress/

например --> python exploit.py -u http://192.169.100.101/wordpress/

Если цель уязвима:

Будет загружен PHP-файл

Вы получите интерактивную командную оболочку

Команды выполняются через командную оболочку.

Введите exit для выхода из оболочки.

📚 Что вы узнаете