Empezamos con la primera máquina, la cual es la máquina aragog, por lo que hacemos el reconocimiento con nmap:
Esto es lo que corre por el puerto 80:
Hacemos fuzzing con gobuster y nos encontramos con el directorio /blog:
Por lo que si lo ponemos en el navegador vemos que no carga bien, posiblemente porque se esté aplicando virtual hosting:
No obstante, si miramos el código fuente, vemos que tenemos una dirección la cual es la siguiente:
http://wordpress.aragog.hogwarts
Por lo que lo añadimos al /etc/hosts:
Y ahora ya nos carga bien la página:
Por tanto, al ver que estamos ante un wordpress, vamos a enumerar usuarios y plugins vulnerables con wpscan, utilizando los siguientes parámetros:
wpscan --url http://192.168.0.16/blog/ --enumerate u,vp
Y nos encuentra el usuario admin y la versión de wordpress 5:
De todos modos, si queremos enumerar de forma más eficiente, tenemos que usar la API de wpscan:
Y si investigamos sobre ese file manager unauthenticated, vemos que tenemos una prueba de concepto dentro de la web oficial de wpscan:
Podemos descargarnos este script de python:
Pero dentro de este script, vemos que en las instrucciones se menciona que lee el contenido de un archivo payload.php:
Por lo que tenemos que crearlo y ahí meter el código malicioso de php:
Y ahora si lanzamos el script, se habrá subido este código malicioso en la ruta que nos indican:
Pero vemos que la url no está del todo bien representada, por lo que simplemente la pegamos en el navegador de forma corregida y ya estará arreglado:
http://192.168.0.16/blog//wp-content/plugins/wp-file-manager/lib/files/payload.php?cmd=whoami
Y podremos ejecutar comandos de forma remota:
Ahora para ganar acceso a la máquina víctima, url encodeamos el código malicioso para enviarnos una reverse shell y habremos recibido la conexión:
Y recibimos la conexión:
Dentro del directorio home visualizamos los 2 usuarios:
Una vez dentro, visualizamos un fichero de la configuración de wordpress donde se guarda una contraseña, la cual es mySecr3tPass:
Por tanto intentamos usarla para conectarnos a la base de datos y vemos que funciona:
Dentro de la base de datos wordpress encontramos estas tablas:
Y tenemos la contraseña de hadrid:
Guardamos este hash para intentar crackearlo:
Y vemos que la contraseña es password123:
hagrid98:password123
Y podemos entrar por ssh:
Podemos buscar scripts de bash dentro del sistema con este comando de find:
find / -name *.sh 2>/dev/null
Y nos encontramos con un backup.sh:
Y vemos este contenido:
Y alteramos el contenido del script para cambiar permisos a la bash:
Y ya somos root:





























