Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2014-0195 — Exploit for CVE-2014-0195 | Kitploit
Outils/GitHubGitHub/pezwarinaan/cve-2014-0195
Password AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubpezwarinaan/cve-2014-0195

CVE-2014-0195

Exploit for CVE-2014-0195

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Script d'exploitation par force brute XML-RPC WordPress

Ce dépôt contient une preuve de concept (PoC) basée sur Python pour effectuer une attaque par force brute sur les identifiants de connexion des instances WordPress vulnérables à CVE-2014-0195, où la fonction XML-RPC system.multicall peut être exploitée pour tenter plusieurs requêtes de connexion en une seule requête HTTP, pouvant potentiellement entraîner un déni de service. Ce script est destiné aux professionnels de la cybersécurité pour évaluer la posture de sécurité des installations WordPress.

Avertissement

Ce code est strictement destiné à un usage éthique sur des systèmes autorisés. Toute utilisation non autorisée de ce code est illégale et peut entraîner de graves conséquences. Obtenez toujours une autorisation explicite avant de tester ou d'exploiter des systèmes qui ne vous appartiennent pas.

Aperçu de la vulnérabilité

La vulnérabilité réside dans l'API XML-RPC de WordPress, plus précisément dans la méthode system.multicall. Cette méthode permet de regrouper plusieurs requêtes, ce qui est exploité ici pour soumettre plusieurs tentatives de connexion en une seule requête. Cette fonctionnalité permet des tentatives de force brute plus rapides et contourne les protections typiques de limitation de débit.

Plus de détails peuvent être trouvés dans l'Avis de sécurité Broadcom.

Prérequis

  • Python 3
  • Bibliothèque Requests : Installez via $ pip install -r requirements.txt ou $ pip install requests.
  • Seclists : Ce script utilise le fichier de mots de passe rockyou-75.txt de Seclists. Assurez-vous qu'il est installé dans /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt ou modifiez le chemin en conséquence.

Comment ça fonctionne

Le script effectue les étapes suivantes :

  1. Initialisation et chargement des mots de passe : Charge une liste de mots de passe depuis le fichier spécifié.
  2. Génération de la charge utile : Génère des charges utiles XML-RPC contenant jusqu'à 200 tentatives de connexion chacune, en utilisant la méthode system.multicall.
  3. Envoi de requêtes multithreadé : Lance des threads pour envoyer chaque charge utile à l'URL cible et surveille les réponses pour détecter les connexions réussies.
Télécharger l’outil