Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-51788 — CVE-2024-51788 - WordPress The Novel Design Store Directory Plugin <= 4.3.0 - Schwachstelle für nicht authentifizierten beliebigen Datei-Upload | Kitploit
Tools/GitHubGitHub/nxploited/cve-2024-51788
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnxploited/cve-2024-51788

CVE-2024-51788

CVE-2024-51788 - WordPress The Novel Design Store Directory Plugin <= 4.3.0 - Schwachstelle für nicht authentifizierten beliebigen Datei-Upload

Repository anzeigen
21vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

💀 CVE-2024-51788 - WordPress The Novel Design Store Directory Plugin <= 4.3.0 - Nicht authentifiziertes beliebiges Datei-Upload

🚨 Übersicht

CVE-2024-51788 ist eine neu offengelegte kritische Schwachstelle, die das The Novel Design Store Directory WordPress-Plugin (<= v4.3.0) betrifft. Dieser Fehler ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien, einschließlich bösartiger Web-Shells, hochzuladen, was zu Remote Code Execution (RCE) auf dem betroffenen Server führt.

🔴 Schweregrad: 10.0 / 10 (Kritisch)
📅 Veröffentlicht: 11. November 2024
📅 Aktualisiert: 12. November 2024
🔗 CWE-ID: CWE-434 - Uneingeschränkter Datei-Upload


🛑 Auswirkungen

✅ Vollständige Serverkompromittierung - Angreifer können die vollständige Kontrolle über die Website erlangen und beliebige Befehle ausführen.
✅ Datenleak - Zugriff und Änderung sensibler Informationen.
✅ Website-Defacement & Malware-Einschleusung - Angreifer können Website-Inhalte ändern oder Malware einschleusen.
✅ Privilegienerweiterung - Angreifer können dies ausnutzen, um Privilegien zu erweitern und sich lateral im Netzwerk zu bewegen.


⚡ Exploit-Details

Die Schwachstelle besteht aufgrund fehlerhafter Validierung hochgeladener Dateien im Endpunkt wp-admin/options-general.php?page=licence. Angreifer können bösartige PHP-Skripte in das Verzeichnis /wp-content/plugins/noveldesign-store-directory/images/ ohne Authentifizierung hochladen, was letztendlich zu Remote Code Execution (RCE) führt.

🚨 Wichtige Faktoren, die den Angriff ermöglichen:

  • Keine Authentifizierung erforderlich.
  • Uneingeschränkter Datei-Upload.
  • Die hochgeladenen Dateien sind direkt ausführbar.

🛠️ Übersicht über das Exploit-Skript

Ein Python-basiertes Exploit-Skript wurde entwickelt, um den Ausnutzungsprozess zu automatisieren. Dieses Skript:

✅ Umgeht die Authentifizierung mit zufälligen User-Agents & Cookies.
✅ Lädt eine bösartige PHP-Shell direkt auf den Server hoch.
✅ Führt beliebige Befehle auf der kompromittierten Maschine aus.
✅ Erkennt automatisch, ob das Ziel verwundbar ist.

📌 Exploit-Nutzung:

root@kitploit:~

usage: CVE-2024-51788.py [-h] -u URL

Exploit script for CVE-2024-51788 # by Nxploit Khaled Alenazi.

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL


🔍 Bei Erfolg wird die Shell hochgeladen unter:

root@kitploit:~
/wp-content/plugins/noveldesign-store-directory/images/

🚀 Exploit-Schritte

1️⃣ Repository klonen:

root@kitploit:~
git clone https://github.com/Nxploit/CVE-2024-51788.git
cd CVE-2024-51788

2️⃣ Exploit-Skript ausführen:

root@kitploit:~
python3 CVE-2024-51788.py -u http://target-wordpress-site.com

3️⃣ Auf die hochgeladene Shell zugreifen:

root@kitploit:~
http://target-wordpress-site.com/wp-content/plugins/noveldesign-store-directory/images/shell.php

Um einen reibungslosen Ablauf des Exploit-Skripts zu gewährleisten, installieren Sie die erforderlichen Abhängigkeiten mit dem folgenden Befehl:

root@kitploit:~
pip install requests argparse urllib3


🛡️ Abhilfe & Korrekturen

🔹 Aktualisieren Sie auf die neueste Version des The Novel Design Store Directory Plugins.
🔹 Beschränken Sie die Berechtigungen für Datei-Uploads, um nur sichere Dateitypen zuzulassen.


📝 Haftungsausschluss

⚠️ Dieser Exploit dient nur zu Bildungs- und Forschungszwecken. Die unbefugte Nutzung dieses Exploits gegen Systeme ohne entsprechende Autorisierung ist illegal. Der Autor übernimmt keine Verantwortung für den Missbrauch dieser Informationen.


🔗 Referenzen

  • NVD CVE-2024-51788
  • Patchstack Advisory

📌 Von: Nxploit | Khaled Alenazi | 🔥 Folgen Sie für weitere Sicherheitsforschung und Exploits!

Tool herunterladen