Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - CSRF Profilbild Exploit | Kitploit
Tools/GitHubGitHub/nxploited/cve-2024-6244
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - CSRF Profilbild Exploit

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚀 pz-frontend-manager <= 1.0.5 - CSRF-Profilbild-Exploit

🛠️ Beschreibung

Dieses Skript nutzt eine CSRF-Schwachstelle im WordPress-Plugin pz-frontend-manager (Versionen <= 1.0.5) aus, um das Profilbild eines angemeldeten Benutzers ohne dessen Zustimmung zu ändern.

🔴 CVE-2024-6244

Das Plugin verfügt über keinen ordnungsgemäßen CSRF-Schutz, sodass Angreifer authentifizierte Benutzer dazu zwingen können, über manipulierte Anfragen unbeabsichtigte Aktionen auszuführen.

🕵️‍♂️ Funktionsweise

  1. Überprüfung auf Schwachstelle: Das Skript ruft readme.txt ab, um festzustellen, ob die Zielseite eine angreifbare Version (< 1.0.6) ausführt.
  2. Kodierung des Bildes: Das bereitgestellte Bild wird in Base64 konvertiert.
  3. Anmeldung als Benutzer: Verwendet die bereitgestellten Anmeldedaten, um eine Sitzung zu erstellen.
  4. Senden der CSRF-Exploit-Anfrage: Lädt das Profilbild hoch, indem eine gefälschte Anfrage an admin-ajax.php gesendet wird.
  5. Bilder hochladen und Pfad extrahieren: Das Skript lädt ebenfalls Bilder hoch und extrahiert deren Pfad aus dem Ergebnis.
  6. Anzeige der Bild-URL: Bei Erfolg gibt das Skript die neue Profilbild-URL aus.
  7. Pfad der hochgeladenen Bilder: Hier finden Sie die hochgeladenen Bilder in mehreren Formaten:
    /wp-content/uploads/2025/02/
    

📌 Funktionen

  • Unterstützt mehrere Bildformate (PNG, JPG, JPEG, GIF).
  • Erkennt automatisch, ob die Zielseite angreifbar ist.
  • Gibt eine detaillierte Anfrageantwort aus.
  • Einfach und benutzerfreundlich.

⚡ Verwendung

python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]

pz-frontend-manager <= 1.0.5 - CSRF change user profile picture

options:
  -h, --help            show this help message and exit
  --url URL, -u URL     Base URL of the WordPress site
  --username USERNAME, -U USERNAME
                        Username for login
  --password PASSWORD, -p PASSWORD
                        Password for login
  --image IMAGE, -i IMAGE
                        Image file name (default: Nxploit.jpg)

🔹 Beispiel

python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"

📥 Voraussetzungen

  • Python 3.x
  • requests-Modul (pip install requests)

🚨 Haftungsausschluss

Dieses Skript dient ausschließlich Bildungs- und Sicherheitsforschungszwecken. Die unbefugte Ausnutzung von Websites ohne Erlaubnis ist illegal und kann schwerwiegende Konsequenzen haben.


Tool herunterladen