Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2014-0195 — Exploit para CVE-2014-0195 | Kitploit
Herramientas/GitHubGitHub/pezwarinaan/cve-2014-0195
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubpezwarinaan/cve-2014-0195

CVE-2014-0195

Exploit para CVE-2014-0195

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Script de Explotación de Fuerza Bruta XML-RPC para WordPress

Este repositorio contiene una prueba de concepto (PoC) basada en Python para realizar ataques de fuerza bruta a credenciales de inicio de sesión en instancias de WordPress vulnerables a CVE-2014-0195, donde la función system.multicall de XML-RPC puede ser explotada para intentar múltiples solicitudes de inicio de sesión en una única solicitud HTTP, potencialmente causando una denegación de servicio. Este script está destinado a profesionales de la ciberseguridad para evaluar la postura de seguridad de instalaciones de WordPress.

Descargo de responsabilidad

Este código es estrictamente para uso ético en sistemas autorizados. El uso no autorizado de este código es ilegal y puede acarrear graves consecuencias. Siempre obtenga permiso explícito antes de probar o explotar sistemas que no sean de su propiedad.

Resumen de la vulnerabilidad

La vulnerabilidad se encuentra en la API XML-RPC de WordPress, específicamente dentro del método system.multicall. Este método permite agrupar múltiples solicitudes, lo que se explota aquí para enviar múltiples intentos de inicio de sesión en una sola solicitud. Esta característica permite intentos de fuerza bruta más rápidos y evade las protecciones típicas de limitación de velocidad.

Se pueden encontrar más detalles en el Aviso de Seguridad de Broadcom.

Requisitos previos

  • Python 3
  • Biblioteca Requests: Instale mediante $ pip install -r requirements.txt o $ pip install requests.
  • Seclists: Este script utiliza el archivo de contraseñas rockyou-75.txt de Seclists. Asegúrese de que esté instalado en /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt o cambie la ruta según corresponda.

Cómo funciona

El script realiza los siguientes pasos:

  1. Inicializar y Cargar Contraseñas: Carga una lista de contraseñas desde el archivo especificado.
  2. Generación de Payload: Genera payloads XML-RPC que contienen hasta 200 intentos de inicio de sesión cada uno, utilizando el método system.multicall.
  3. Envío de Solicitudes con Múltiples Hilos: Lanza hilos para enviar cada payload a la URL objetivo y monitorea las respuestas en busca de inicios de sesión exitosos.
Descargar herramienta