Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/nxploited/cve-2024-10674
Privilege EscalationPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubnxploited/cve-2024-10674

CVE-2024-10674

Th Shop Mania <= 1.4.9 - Authenticated (Subscriber+) Beliebige Plugin-Installation/-Aktivierung

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-10674 Exploit - Th Shop Mania <= 1.4.9

🚀 Übersicht

Dieses Repository enthält einen Exploit für die als CVE-2024-10674 identifizierte Sicherheitslücke im WordPress-Theme Th Shop Mania. Die Sicherheitslücke erlaubt authentifizierten Benutzern mit mindestens Abonnenten-Zugriff (Subscriber-Level), beliebige Plugins ohne ordnungsgemäße Autorisierung zu installieren und zu aktivieren. Dieser Exploit kann genutzt werden, um schädliche Plugins zu installieren, was zu potenzieller Remote-Codeausführung und Privilegienerweiterung führen kann.

🔍 Details zur Sicherheitslücke

Titel: Th Shop Mania <= 1.4.9 - Authentifizierte (Subscriber+) beliebige Plugin-Installation/-Aktivierung

Beschreibung: Das Th Shop Mania Theme für WordPress ist anfällig für unbefugte, willkürliche Plugin-Installation aufgrund einer fehlenden Berechtigungsprüfung in der Funktion th_shop_mania_install_and_activate_callback() in allen Versionen bis einschließlich 1.4.9. Dadurch wird es authentifizierten Angreifern mit Abonnenten-Zugriff und höher ermöglicht, beliebige Plugins zu installieren, die ausgenutzt werden können, um andere Sicherheitslücken zu nutzen und Remote-Codeausführung sowie Privilegienerweiterung zu erreichen.

⚙️ Exploit-Voraussetzungen

  • WordPress-Seite mit Th Shop Mania Theme in Version <= 1.4.9.
  • Gültige WordPress-Anmeldedaten mit mindestens Abonnenten-Zugriff.

🌟 Exploit-Funktionen

  • Überprüft, ob die Ziel-WordPress-Seite verwundbar ist.
  • Authentifiziert sich auf der WordPress-Seite mit den angegebenen Anmeldedaten.
  • Installiert und aktiviert das angegebene Plugin.
  • Bestätigt die Aktivierung des Plugins.

🛠️ Verwendung

root@kitploit:~
usage: CVE-2024-10674.py [-h] -u URL -U USERNAME -P PASSWORD [-p PLUGIN]

Exploit for CVE-2024-10674 (# By Nxploit | Khaled alenazi,)

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Target WordPress URL (e.g., http://192.168.100.74:888/wordpress)
  -U USERNAME, --username USERNAME
                        WordPress username
  -P PASSWORD, --password PASSWORD
                        WordPress password
  -p PLUGIN, --plugin PLUGIN
                        Plugin to install (default: All In One Woo Cart)
  1. Repository klonen:

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2024-10674.git
    cd CVE-2024-10674
    
  2. Abhängigkeiten installieren: Stelle sicher, dass die requests-Bibliothek installiert ist. Falls nicht, installiere sie mit pip:

    root@kitploit:~
    pip install requests
    
  3. Exploit ausführen:

    root@kitploit:~
    python exploit_script.py --url <target-url> --username <wp-username> --password <wp-password> --plugin <plugin-name>
    

    Beispiel:

    root@kitploit:~
    python exploit_script.py --url http://192.168.100.74:888/wordpress --username admin --password admin --plugin hello-dolly
    
    • --url: URL der Ziel-WordPress-Seite.
    • --username: WordPress-Benutzername mit mindestens Abonnenten-Zugriff.
    • --password: Passwort für den WordPress-Benutzernamen.
    • --plugin: Das zu installierende und aktivierende Plugin (Standard: ).

📊 Ausgabe

Das Exploit-Skript wird folgende Ausgabe liefern:

  • Bestätigung, ob die Seite verwundbar ist.
  • Erfolgreiche Anmeldemeldung.
  • Extraktion des Nonce für die Plugin-Installation und -Aktivierung.
  • Bestätigung der Plugin-Installation und -Aktivierung.

⚠️ Haftungsausschluss

Dieser Exploit wird nur zu Bildungszwecken bereitgestellt. Verwendung auf eigene Gefahr. Der Autor übernimmt keine Haftung für Schäden, die durch die Nutzung dieses Exploits entstehen.

👨‍💻 Autor

  • Khaled Alenazi (Nxploit)

Bei Fragen können Sie mich auf GitHub kontaktieren.

Tool herunterladen
th-all-in-one-woo-cart