Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2014-0195 — Exploit for CVE-2014-0195 | Kitploit
Tools/GitHubGitHub/pezwarinaan/cve-2014-0195
Password AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubpezwarinaan/cve-2014-0195

CVE-2014-0195

Exploit for CVE-2014-0195

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XML-RPC WordPress Brute-Force Exploit-Skript

Dieses Repository enthält einen Python-basierten Proof of Concept (PoC) zum Brute-Forcing von Anmeldeinformationen auf WordPress-Instanzen, die anfällig für CVE-2014-0195 sind, wobei die XML-RPC-Funktion system.multicall ausgenutzt werden kann, um mehrere Anmeldeversuche in einer einzigen HTTP-Anfrage zu versuchen, was potenziell zu einem Denial of Service führen kann. Dieses Skript ist für Cybersicherheitsexperten gedacht, um die Sicherheitslage von WordPress-Installationen zu bewerten.

Haftungsausschluss

Dieser Code ist ausschließlich für die ethische Nutzung auf autorisierten Systemen bestimmt. Die unbefugte Nutzung dieses Codes ist illegal und kann schwerwiegende Konsequenzen haben. Holen Sie stets die ausdrückliche Erlaubnis ein, bevor Sie Systeme testen oder ausnutzen, die Ihnen nicht gehören.

Schwachstellenübersicht

Die Schwachstelle liegt in der XML-RPC-API von WordPress, insbesondere in der Methode system.multicall. Diese Methode ermöglicht das Bündeln mehrerer Anfragen, was hier ausgenutzt wird, um mehrere Anmeldeversuche innerhalb einer einzigen Anfrage zu übermitteln. Diese Funktion ermöglicht schnellere Brute-Force-Versuche und umgeht typische Ratenbegrenzungsschutzmaßnahmen.

Weitere Details finden Sie im Broadcom Security Advisory.

Voraussetzungen

  • Python 3
  • Requests-Bibliothek: Installation über $ pip install -r requirements.txt oder $ pip install requests.
  • Seclists: Dieses Skript verwendet die Passwortdatei rockyou-75.txt aus Seclists. Stellen Sie sicher, dass sie unter /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt installiert ist, oder passen Sie den Pfad entsprechend an.

Funktionsweise

Das Skript führt die folgenden Schritte aus:

  1. Initialisieren und Passwörter laden: Lädt eine Liste von Passwörtern aus der angegebenen Datei.
  2. Payload-Generierung: Generiert XML-RPC-Payloads mit bis zu 200 Anmeldeversuchen pro Stück unter Verwendung der Methode system.multicall.
  3. Multithreaded-Anfragesendung: Startet Threads, um jeden Payload an die Ziel-URL zu senden, und überwacht die Antworten auf erfolgreiche Anmeldungen.
Tool herunterladen