Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-7703 — यह रिपॉज़िटरी ARMember WordPress प्लगइन में CVE-2024-7703 के लिए एक एक्सप्लॉइट शामिल करती है। यह Subscriber-स्तर या उच्चतर पहुंच वाले हमलावरों को दुर्भावनापूर्ण JavaScript के साथ SVG फ़ाइलें अपलोड करने की अनुमति देता है, जिससे Stored XSS हमले होते हैं। इसके परिणामस्वरूप फ़ाइल एक्सेस करने पर स्क्रिप्ट निष्पादित हो सकती हैं, जो संभावित रूप से उपयोगकर्ता सत्रों या डेटा से समझौता कर सकती हैं। | Kitploit
उपकरण/GitHubGitHub/lfillaz/cve-2024-7703
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHublfillaz/cve-2024-7703

CVE-2024-7703

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

यह रिपॉज़िटरी ARMember WordPress प्लगइन में CVE-2024-7703 के लिए एक एक्सप्लॉइट शामिल करती है। यह Subscriber-स्तर या उच्चतर पहुंच वाले हमलावरों को दुर्भावनापूर्ण JavaScript के साथ SVG फ़ाइलें अपलोड करने की अनुमति देता है, जिससे Stored XSS हमले होते हैं। इसके परिणामस्वरूप फ़ाइल एक्सेस करने पर स्क्रिप्ट निष्पादित हो सकती हैं, जो संभावित रूप से उपयोगकर्ता सत्रों या डेटा से समझौता कर सकती हैं।

22 साल पहलेअभी तक समीक्षित नहीं
साझा करें

CVE-2024-7703

root@kitploit:~
# CVE-2024-7703 शोषण: ARMember WordPress प्लगइन में SVG फ़ाइल अपलोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)

## अवलोकन

इस रिपॉजिटरी में **CVE-2024-7703** के रूप में पहचानी गई कमजोरी के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण है। यह कमजोरी [ARMember WordPress Plugin](https://wordpress.org/plugins/armember/) को प्रभावित करती है, विशेष रूप से 4.0.37 और उससे पहले के संस्करणों में। यह प्रमाणित हमलावरों को सब्सक्राइबर-स्तर या उच्च पहुंच के साथ दुर्भावनापूर्ण SVG फ़ाइलें अपलोड करके संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले करने की अनुमति देता है।

**सारांश**:  
ARMember – सदस्यता प्लगइन, सामग्री प्रतिबंध, सदस्य स्तर, उपयोगकर्ता प्रोफ़ाइल और उपयोगकर्ता साइनअप प्लगइन फॉर वर्डप्रेस, SVG फ़ाइल अपलोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग के लिए सभी संस्करणों में 4.0.37 तक कमजोर है, क्योंकि पर्याप्त इनपुट सैनिटाइजेशन और आउटपुट एस्केपिंग की कमी है। यह प्रमाणित हमलावरों, सब्सक्राइबर-स्तर और उससे ऊपर की पहुंच वाले, को पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है जो हर बार जब कोई उपयोगकर्ता SVG फ़ाइल तक पहुंचता है, तो निष्पादित होगी।

## विवरण

- **कमजोरी आईडी**: CVE-2024-7703
- **प्लगइन**: ARMember - सदस्यता प्लगइन, सामग्री प्रतिबंध, सदस्य स्तर, उपयोगकर्ता प्रोफ़ाइल और उपयोगकर्ता साइनअप
- **प्रभावित संस्करण**: 4.0.37 तक
- **प्रकार**: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
- **गंभीरता**: उच्च
- **पहुंच वेक्टर**: नेटवर्क
- **आवश्यक विशेषाधिकार**: सब्सक्राइबर-स्तर या उच्च
- **प्रभाव**: मनमानी जावास्क्रिप्ट कोड निष्पादन, जिससे संभावित सत्र अपहरण, डेटा चोरी और अन्य दुर्भावनापूर्ण कार्रवाइयां हो सकती हैं।

## आवश्यकताएँ

इस कमजोरी का शोषण करने के लिए, आपको चाहिए:

- कम से कम **सब्सक्राइबर** अनुमतियों वाले वर्डप्रेस खाते तक पहुंच।
- लक्ष्य वर्डप्रेस साइट पर प्रभावित ARMember प्लगइन का संस्करण स्थापित होना चाहिए।
- एक HTTP प्रॉक्सी टूल जैसे [Burp Suite](https://portswigger.net/burp)।

## उपयोग

### 1. रिपॉजिटरी को क्लोन करें

```bash
git clone https://github.com/lfillaz/CVE-2024-7703.git
cd CVE-2024-7703

2. पेलोड को समझना

पेलोड एक दुर्भावनापूर्ण SVG फ़ाइल है जिसमें एम्बेडेड जावास्क्रिप्ट होता है। जब यह SVG फ़ाइल किसी कमजोर वर्डप्रेस साइट पर अपलोड की जाती है, तो फ़ाइल देखे जाने पर स्क्रिप्ट निष्पादित होगी।

यहाँ पेलोड का एक उदाहरण है:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg">
  <script>alert('XSS Attack!');</script>
</svg>

आप <script> टैग के अंदर जावास्क्रिप्ट को संशोधित करके विभिन्न क्रियाएं कर सकते हैं, जैसे कुकीज़ चुराना, उपयोगकर्ताओं को रीडायरेक्ट करना, या अतिरिक्त स्क्रिप्ट इंजेक्ट करना।

3. शोषण चरण

  1. वर्डप्रेस में लॉगिन करें:
    लक्ष्य वर्डप्रेस साइट में लॉगिन करने के लिए अपने सब्सक्राइबर-स्तर (या उच्च) क्रेडेंशियल का उपयोग करें।

  2. फ़ाइल अपलोड अनुरोध को कैप्चर करें:

    • फ़ाइल अपलोड करने का प्रयास करते समय HTTP अनुरोध को कैप्चर करने के लिए Burp Suite या किसी समान टूल का उपयोग करें।
    • फ़ाइल सामग्री को इस रिपॉजिटरी में दिए गए पेलोड से बदलें।
  3. संशोधित अनुरोध भेजें:

    • दुर्भावनापूर्ण SVG फ़ाइल के साथ संशोधित अनुरोध को सर्वर पर अग्रेषित करें।
    • यदि अपलोड सफल होता है, तो SVG फ़ाइल अब सर्वर पर संग्रहीत हो जाएगी।
  4. पेलोड को ट्रिगर करें:

    • उस पृष्ठ पर जाएं जहां SVG प्रस्तुत किया गया है।
    • SVG फ़ाइल के अंदर जावास्क्रिप्ट कोड पृष्ठ देखने वाले उपयोगकर्ता के संदर्भ में निष्पादित होगा।

4. शमन

इस कमजोरी को कम करने के लिए, उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है:

  • जैसे ही पैच जारी हो, ARMember प्लगइन को नवीनतम संस्करण में अपडेट करें।
  • फ़ाइल अपलोड को विश्वसनीय उपयोगकर्ताओं तक सीमित करें और अनुमत फ़ाइल प्रकारों को प्रतिबंधित करें।
  • दुर्भावनापूर्ण फ़ाइल अपलोड का पता लगाने और उन्हें ब्लॉक करने के लिए एक वेब एप्लिकेशन फ़ायरवॉल (WAF) लागू करें।

अस्वीकरण

यह शोषण केवल शैक्षिक और परीक्षण उद्देश्यों के लिए है। इस कोड का उन सिस्टमों के खिलाफ अनधिकृत उपयोग जिनका परीक्षण करने की आपके पास स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है। लेखक इस कोड के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।

  • वर्डप्रेस ARMember प्लगइन
  • NVD पर CVE-2024-7703
  • Burp Suite
root@kitploit:~
मुझे उम्मीद है कि आपको यह पसंद आया होगा
टूल डाउनलोड करें