Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-25600 — Exploit RCE non authentifié pour CVE-2024-25600 dans WordPress Bricks Builder <= 1.9.6. Exécute du code arbitraire à distance. | Kitploit
Outils/GitHubGitHub/so1icitx/cve-2024-25600
Scanners de VulnérabilitésExploitationShellcodeExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'IntrusionOutil d'Accès à Distance
GitHubso1icitx/cve-2024-25600

CVE-2024-25600

Exploit RCE non authentifié pour CVE-2024-25600 dans WordPress Bricks Builder <= 1.9.6. Exécute du code arbitraire à distance.

Voir le dépôt
1333il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit CVE-2024-25600 - Exécution de code à distance (RCE) sur WordPress Bricks Builder

Un script d'exploitation pour CVE-2024-25600, une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans le plugin Bricks Builder pour WordPress. Cet outil détecte la faille, extrait le nonce et fournit un shell interactif pour exécuter des commandes arbitraires sur les cibles vulnérables. Testé sur la version 1.9.5 de Bricks Builder, il affecte toutes les versions jusqu'à la 1.9.6 incluse. Cette fail de sécurité permet aux attaquants d'injecter et d'exécuter à distance du code PHP malveillant sans authentification, pouvant mener à une compromission totale du site, un vol de données, ou une distribution de logiciels malveillants.

Auteur

  • so1icitx

Fonctionnalités

  • Teste les sites WordPress pour la vulnérabilité CVE-2024-25600 en récupérant le nonce et en vérifiant la capacité de RCE.
  • Prend en charge une seule URL et un scan en masse à partir d'un fichier pour les instances Bricks Builder vulnérables.
  • Lance un shell interactif pour l'exécution de commandes à distance sur les cibles confirmées.
  • Scan multi-threadé (100 threads) pour une efficace.
détection de vulnérabilités
  • Mode verbeux pour une sortie détaillée lors des tentatives d'exploitation.
  • Sauvegarde les URLs vulnérables dans un fichier de sortie pour une analyse ultérieure.
  • Prérequis

    • Python 3.6+
    • Paquets requis :
      root@kitploit:~
      pip install requests beautifulsoup4 prompt_toolkit
      

    Utilisation

    root@kitploit:~
    python3 exploit.py -u <target_url> [options]
    

    Options

    • -u, --url : URL cible WordPress (ex : http://example.com) - requis pour un scan unique.
    • -l, --list : Chemin vers un fichier contenant une liste d'URLs pour un scan RCE en masse (optionnel).
    • -o, --output : Fichier pour sauvegarder les URLs WordPress vulnérables (optionnel).

    Exemples

    • Exploit RCE basique :
      root@kitploit:~
      python3 exploit.py -u http://10.10.10.10
      
    • Scan de vulnérabilités en masse :
      root@kitploit:~
      python3 exploit.py -l targets.txt -o vulnerable.txt
      
    • Shell interactif (déclenché sur les cibles vulnérables) :
      root@kitploit:~
      # whoami
      # exit
      

    Remarques

    • Les cibles doivent utiliser le plugin Bricks Builder avec le point de terminaison vulnérable /wp-json/bricks/v1/render_element.
    • Exploite une faille dans la gestion des entrées utilisateur, permettant à des attaquants non authentifiés d'exécuter du code PHP arbitraire.
    • Utilise 100 threads pour les scans en masse ; ajustez max_workers dans le script pour des réglages de performance.
    • La vérification SSL est désactivée pour gérer les certificats auto-signés sur les sites WordPress.
    • Utilisez de manière responsable uniquement sur des systèmes autorisés pour éviter une compromission du site ou des risques de logiciels malveillants.
    • Contactez-moi à [email protected] pour du support ou des problèmes !

    Avertissement

    Cet outil est uniquement destiné à des fins éducatives et de tests de sécurité autorisés. L'exploitation non autorisée de CVE-2024-25600 est illégale et contraire à l'éthique.


    Télécharger l’outil