Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-3673 — CVE-2024-3673 Exploit: Local File Inclusion in Web Directory Free WordPress Plugin ( before 1.7.3 ) | Kitploit
Tools/GitHubGitHub/nxploited/cve-2024-3673
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubnxploited/cve-2024-3673

CVE-2024-3673

CVE-2024-3673 Exploit: Local File Inclusion in Web Directory Free WordPress Plugin ( before 1.7.3 )

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-3673

CVE-2024-3673 Exploit: Local File Inclusion in Web Directory Free WordPress Plugin ( vor 1.7.3 )

Übersicht

CVE-2024-3673 beschreibt eine kritische Schwachstelle im Web Directory Free WordPress Plugin (Versionen vor 1.7.3). Das Plugin validiert einen Parameter nicht, bevor es ihn in einer include()-Funktion verwendet, was zu Local File Inclusion (LFI) führt. Dadurch können nicht authentifizierte Angreifer sensible Dateien auf dem Server lesen.

Betroffene Plugin-Versionen

  • Betroffene Versionen: <= 1.7.2
  • Korrigierte Version: 1.7.3

Beschreibung des Exploits

Ein Angreifer kann diese Schwachstelle ausnutzen, indem er eine manipulierte POST-Anfrage an den Endpunkt admin-ajax.php sendet und dabei die Aktion w2dc_controller_request missbraucht, um beliebige Dateien vom Server einzubinden.

Exploit-Skript

Das bereitgestellte Python-Skript automatisiert den Ausnutzungsprozess, einschließlich:

  1. Überprüfen der Plugin-Version durch Parsen der readme.txt-Datei.
  2. Überprüfen, ob das Ziel verwundbar ist.
  3. Ausnutzen der Schwachstelle, um sensible Dateien wie /etc/passwd zu lesen.

Verwendung

Voraussetzungen

  • Python 3.x
  • requests-Bibliothek

Ausführen des Skripts

root@kitploit:~
python3 CVE-2024-3673.py --url <TARGET_URL> [--file <TARGET_FILE>]

Beispiel:

root@kitploit:~
python3 CVE-2024-3673.py --url http://192.168.100.74/wordpress --file ../../../../../etc/passwd

Skript-Optionen

  • --url, -u: Die URL der Ziel-WordPress-Seite (erforderlich).
  • --file, -f: Die Datei, die auf dem Zielserver gelesen werden soll (Standard: /etc/passwd).

Skript-Ausgabe

  • Wenn die Plugin-Version verwundbar ist, versucht das Skript, die LFI auszunutzen und zeigt den Inhalt der Datei an.
  • Wenn die Plugin-Version sicher ist, wird eine Meldung angezeigt, dass die Seite nicht verwundbar ist.

Abhilfemaßnahmen

  • Plugin aktualisieren: Aktualisieren Sie das Web Directory Free Plugin auf Version 1.7.3 oder höher.
  • Server-Härtung:
    • Schränken Sie Dateiberechtigungen ein, um unbefugten Zugriff zu verhindern.
    • Verwenden Sie eine Web Application Firewall (WAF), um bösartige Anfragen zu blockieren.
  • Überwachung: Scannen Sie Ihre WordPress-Installation regelmäßig auf Schwachstellen.

Rechtlicher Hinweis

Dieses Skript ist ausschließlich für Bildungszwecke gedacht. Die unbefugte Nutzung dieses Exploits auf Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal.

Tool herunterladen