Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-25600 — Exploit de RCE sin autenticación para CVE-2024-25600 en WordPress Bricks Builder <= 1.9.6. Ejecuta código arbitrario de forma remota. | Kitploit
Herramientas/GitHubGitHub/so1icitx/cve-2024-25600
Escáneres de VulnerabilidadesExplotaciónShellcodeExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubso1icitx/cve-2024-25600

CVE-2024-25600

Exploit de RCE sin autenticación para CVE-2024-25600 en WordPress Bricks Builder <= 1.9.6. Ejecuta código arbitrario de forma remota.

Ver Repositorio
133hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de CVE-2024-25600 - WordPress Bricks Builder Ejecución Remota de Código (RCE)

Un script de exploit para CVE-2024-25600, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación en el plugin Bricks Builder para WordPress. Esta herramienta detecta la falla, extrae el nonce y proporciona un shell interactivo para ejecutar comandos arbitrarios en objetivos vulnerables. Probado en Bricks Builder versión 1.9.5, afecta a todas las versiones hasta e incluyendo 1.9.6. Esta falla de seguridad permite a los atacantes inyectar y ejecutar código PHP malicioso de forma remota sin autenticación, lo que puede llevar a un compromiso total del sitio, robo de datos o distribución de malware.

Autor

  • so1icitx

Características

  • Prueba sitios WordPress para la vulnerabilidad CVE-2024-25600 obteniendo el nonce y verificando la capacidad de RCE.
  • Admite escaneo de una sola URL y escaneo masivo desde un archivo para instancias vulnerables de Bricks Builder.
  • Lanza un shell interactivo para la ejecución remota de comandos en objetivos confirmados.
  • Escaneo multiproceso (100 hilos) para una detección eficiente de vulnerabilidades.
  • Modo verboso para salida detallada durante los intentos de exploit.
  • Guarda las URLs vulnerables en un archivo de salida para análisis posterior.

Requisitos previos

  • Python 3.6+
  • Paquetes requeridos:
    root@kitploit:~
    pip install requests beautifulsoup4 prompt_toolkit
    

Uso

root@kitploit:~
python3 exploit.py -u <target_url> [options]

Opciones

  • -u, --url: URL objetivo de WordPress (ej., http://example.com) - requerida para escaneo individual.
  • -l, --list: Ruta a un archivo con una lista de URLs para escaneo masivo de RCE (opcional).
  • -o, --output: Archivo para guardar las URLs vulnerables de WordPress (opcional).

Ejemplos

  • Exploit RCE básico:
    root@kitploit:~
    python3 exploit.py -u http://10.10.10.10
    
  • Escaneo masivo de vulnerabilidades:
    root@kitploit:~
    python3 exploit.py -l targets.txt -o vulnerable.txt
    
  • Shell interactivo (activado en objetivos vulnerables):
    root@kitploit:~
    # whoami
    # exit
    

Notas

  • Los objetivos deben usar el plugin Bricks Builder con el endpoint vulnerable /wp-json/bricks/v1/render_element.
  • Explota una falla en el manejo de entrada del usuario, permitiendo a atacantes no autenticados ejecutar código PHP arbitrario.
  • Utiliza 100 hilos para escaneos masivos; ajusta max_workers en el script para cambios de rendimiento.
  • La verificación SSL está deshabilitada para manejar certificados autofirmados en sitios WordPress.
  • Úselo de manera responsable solo en sistemas autorizados para evitar compromiso del sitio o riesgos de malware.
  • ¡Contácteme en [email protected] para soporte o problemas!

Descargo de responsabilidad

Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas. La explotación no autorizada de CVE-2024-25600 es ilegal y poco ética.


Descargar herramienta