Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - Exploit CSRF de Foto de Perfil | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2024-6244
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - Exploit CSRF de Foto de Perfil

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚀 pz-frontend-manager <= 1.0.5 - Explotación de CSRF de foto de perfil

🛠️ Descripción

Este script explota una vulnerabilidad CSRF en el plugin de WordPress pz-frontend-manager (versiones <= 1.0.5) para cambiar la foto de perfil de un usuario autenticado sin su consentimiento.

🔴 CVE-2024-6244

El plugin carece de la protección CSRF adecuada, lo que permite a los atacantes forzar a usuarios autenticados a realizar acciones no deseadas mediante peticiones manipuladas.

🕵️‍♂️ Cómo funciona

  1. Comprueba la vulnerabilidad: El script obtiene readme.txt para determinar si el sitio objetivo ejecuta una versión vulnerable (< 1.0.6).
  2. Codifica la imagen: La imagen proporcionada se convierte a Base64.
  3. Inicia sesión como el usuario: Utiliza las credenciales proporcionadas para establecer una sesión.
  4. Envía la petición de explotación CSRF: Sube la foto de perfil realizando una petición falsificada a admin-ajax.php.
  5. Sube imágenes y extrae la ruta: El script también sube imágenes y extrae su ruta del resultado.
  6. Muestra la URL de la imagen: Si tiene éxito, el script muestra la nueva URL de la foto de perfil.
  7. Ruta de las imágenes subidas: Aquí puedes encontrar las imágenes subidas en varios formatos:
    root@kitploit:~
    /wp-content/uploads/2025/02/
    

📌 Características

  • Compatible con varios formatos de imagen (PNG, JPG, JPEG, GIF).
  • Detecta automáticamente si el sitio objetivo es vulnerable.
  • Proporciona una respuesta detallada de la petición.
  • Simple y fácil de usar.

⚡ Uso

root@kitploit:~
python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
root@kitploit:~
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]

pz-frontend-manager <= 1.0.5 - CSRF change user profile picture

options:
  -h, --help            show this help message and exit
  --url URL, -u URL     Base URL of the WordPress site
  --username USERNAME, -U USERNAME
                        Username for login
  --password PASSWORD, -p PASSWORD
                        Password for login
  --image IMAGE, -i IMAGE
                        Image file name (default: Nxploit.jpg)

🔹 Ejemplo

root@kitploit:~
python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"

📥 Requisitos

  • Python 3.x
  • Módulo requests (pip install requests)

🚨 Aviso legal

Este script es solo para fines educativos y de investigación en seguridad. La explotación no autorizada de sitios web sin permiso es ilegal y puede acarrear graves consecuencias.


Descargar herramienta