
WordPress NextMove Lite plugin <= 2.17.0 - Subscriber+ Arbitrary Plugin Installation/Activation vulnerability
CVE-2024-25092 هي ثغرة أمنية عالية الخطورة تؤثر على إضافة NextMove Lite لووردبريس (الإصدارات <= 2.17.0). تسمح هذه الثغرة للمستخدمين من مستوى المشترك فما فوق بتثبيت وتفعيل إضافات عشوائية على موقع ووردبريس بسبب عدم وجود فحوصات تفويض كافية.
إضافة XLPlugins NextMove Lite لووردبريس تعاني من ثغرة في عدم وجود التفويض، مما يسمح للمستخدمين المصادقين بمستوى صلاحيات المشترك أو أعلى بتنفيذ تثبيت وتفعيل إضافات عشوائية. قد يؤدي ذلك إلى اختراق كامل لموقع ووردبريس.
يقوم سكريبت بايثون المقدم بأتمتة استغلال هذه الثغرة من خلال تسجيل الدخول إلى موقع ووردبريس وتثبيت إضافة محددة.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
سكريبت استغلال ثغرة CVE-2024-25092 بواسطة Nxploit Khaled Alenazi.
الخيارات:
-h, --help عرض رسالة المساعدة هذه والخروج
-u URL, --url URL رابط الهدف
-un USERNAME, --username USERNAME
اسم المستخدم
-p PASSWORD, --password PASSWORD
كلمة المرور
-pl PLUGIN, --plugin PLUGIN
الإضافة المراد تثبيتها (الافتراضي: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
تم تسجيل الدخول بنجاح.
الموقع عرضة للخطر... جاري استغلال الثغرة ورفع الإضافة
تم تثبيت وتفعيل الإضافة 'cart-for-woocommerce' بنجاح.
requestsاستنساخ المستودع:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
تثبيت حزم بايثون المطلوبة:
pip install requests
هذا السكريبت مخصص للأغراض التعليمية فقط. استخدمه بمسؤولية وعلى الأنظمة التي لديك إذن صريح لاستخدامها عليها. الاستخدام غير المصرح به لهذا السكريبت غير قانوني وغير أخلاقي.