Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-7703 — Este repositorio contiene un exploit para CVE-2024-7703 en el plugin ARMember de WordPress. Permite a atacantes con acceso de nivel Subscriber o superior cargar archivos SVG con JavaScript malicioso, lo que conduce a ataques de XSS almacenado. Esto puede provocar la ejecución de scripts cuando se accede al archivo, comprometiendo potencialmente las sesiones o los datos del usuario. | Kitploit
Herramientas/GitHubGitHub/lfillaz/cve-2024-7703
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHublfillaz/cve-2024-7703

CVE-2024-7703

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

2hace 2 añosAún no revisado

Este repositorio contiene un exploit para CVE-2024-7703 en el plugin ARMember de WordPress. Permite a atacantes con acceso de nivel Subscriber o superior cargar archivos SVG con JavaScript malicioso, lo que conduce a ataques de XSS almacenado. Esto puede provocar la ejecución de scripts cuando se accede al archivo, comprometiendo potencialmente las sesiones o los datos del usuario.

Compartir

CVE-2024-7703

root@kitploit:~
# Exploit CVE-2024-7703: Cross-Site Scripting (XSS) Almacenado mediante Carga de Archivos SVG en el Plugin ARMember de WordPress

## Descripción general

Este repositorio contiene un exploit de prueba de concepto (PoC) para la vulnerabilidad identificada como **CVE-2024-7703**. La vulnerabilidad afecta al [Plugin ARMember de WordPress](https://wordpress.org/plugins/armember/), específicamente en las versiones hasta la 4.0.37 inclusive. Permite a atacantes autenticados con acceso de nivel Suscriptor o superior realizar ataques de Cross-Site Scripting (XSS) Almacenado mediante la carga de archivos SVG maliciosos.

**Resumen**:  
El plugin ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup para WordPress es vulnerable a Cross-Site Scripting Almacenado mediante la carga de archivos SVG en todas las versiones hasta la 4.0.37 inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel Suscriptor o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda al archivo SVG.

## Detalles

- **ID de vulnerabilidad**: CVE-2024-7703
- **Plugin**: ARMember - Membership Plugin, Content Restriction, Member Levels, User Profile & User signup
- **Versiones afectadas**: Hasta la 4.0.37 inclusive
- **Tipo**: Cross-Site Scripting (XSS) Almacenado
- **Gravedad**: Alta
- **Vector de acceso**: Red
- **Privilegios requeridos**: Nivel Suscriptor o superior
- **Impacto**: Ejecución de código JavaScript arbitrario, que puede provocar secuestro de sesión, robo de datos y otras acciones maliciosas.

## Requisitos

Para explotar esta vulnerabilidad, necesitas:

- Acceso a una cuenta de WordPress con al menos permisos de **Suscriptor**.
- La versión afectada del plugin ARMember instalada en el sitio WordPress objetivo.
- Una herramienta de proxy HTTP como [Burp Suite](https://portswigger.net/burp).

## Uso

### 1. Clonar el repositorio

```bash
git clone https://github.com/lfillaz/CVE-2024-7703.git
cd CVE-2024-7703

2. Comprender el payload

El payload es un archivo SVG malicioso que contiene JavaScript incrustado. Cuando este archivo SVG se carga en un sitio WordPress vulnerable, el script se ejecutará cuando se visualice el archivo.

Este es un ejemplo del payload:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg">
  <script>alert('XSS Attack!');</script>
</svg>

Puedes modificar el JavaScript dentro de las etiquetas <script> para realizar diferentes acciones, como robar cookies, redirigir usuarios o inyectar scripts adicionales.

3. Pasos de explotación

  1. Inicia sesión en WordPress:
    Utiliza tus credenciales de nivel Suscriptor (o superior) para iniciar sesión en el sitio WordPress objetivo.

  2. Captura la solicitud de carga de archivo:

    • Utiliza Burp Suite o cualquier herramienta similar para capturar la solicitud HTTP cuando intentes cargar un archivo.
    • Reemplaza el contenido del archivo con el payload proporcionado en este repositorio.
  3. Envía la solicitud modificada:

    • Reenvía la solicitud modificada con el archivo SVG malicioso al servidor.
    • Si la carga se realiza correctamente, el archivo SVG quedará almacenado en el servidor.
  4. Activa el payload:

    • Navega a la página donde se renderiza el SVG.
    • El código JavaScript dentro del archivo SVG se ejecutará en el contexto del usuario que visualiza la página.

4. Mitigación

Para mitigar esta vulnerabilidad, se recomienda encarecidamente a los usuarios:

  • Actualizar el plugin ARMember a la última versión tan pronto como se publique un parche.
  • Restringir la carga de archivos a usuarios de confianza y limitar los tipos de archivo permitidos.
  • Implementar un Firewall de Aplicaciones Web (WAF) para detectar y bloquear cargas de archivos maliciosos.

Descargo de responsabilidad

Este exploit está destinado únicamente a fines educativos y de prueba. El uso no autorizado de este código contra sistemas en los que no tengas permiso explícito para realizar pruebas es ilegal y poco ético. El autor no es responsable de ningún uso indebido de este código.

  • Plugin ARMember de WordPress
  • CVE-2024-7703 en NVD
  • Burp Suite
root@kitploit:~
Espero que esto te haya ayudado a disfrutar
Descargar herramienta