Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-30486 — Square <= 2.0.0 - Falta de autorización vía activate_plugin | Kitploit
Herramientas/GitHubGitHub/randomrobbiebf/cve-2023-30486
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónMala Configuración
GitHubrandomrobbiebf/cve-2023-30486

CVE-2023-30486

Square <= 2.0.0 - Falta de autorización vía activate_plugin

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-30486

Square <= 2.0.0 - Autorización faltante mediante activate_plugin

Descripción

El tema Square para WordPress es vulnerable a la activación no autorizada de plugins debido a una falta de verificación de capacidades en la función activate_plugin llamada mediante una acción AJAX en versiones hasta la 2.0.0 inclusive. Esto permite que atacantes autenticados , con acceso de nivel de suscriptor o superior, activen plugins arbitrarios.

root@kitploit:~
Missing Authorization
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVE 	CVE-2023-30486
CVSS 	4.3 (Medium)
Publicly Published 	April 13, 2023
Last Updated 	January 22, 2024
Researcher 	Dave Jong - Patchstack

Enlaces

https://patchstack.com/database/vulnerability/square/wordpress-square-theme-2-0-0-broken-access-control

https://themes.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=177729%40square&new=177729%40square&sfp_email=&sfph_mail=

POC

root@kitploit:~
$ python3 CVE-2023-30486.py -u http://kubernetes.docker.internal -un user -p user
Logged in successfully.
hashthemes-demo-importe installed

Notas

CVE sin sentido, pero pensé que sería divertido hacer un POC. Parece que solo funciona si el importador de demostración de hashthemes nunca se ha instalado antes.

Descargar herramienta