Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-51788 — CVE-2024-51788 - WordPress The Novel Design Store Directory प्लगइन <= 4.3.0 - अनप्रमाणित मनमाना फ़ाइल अपलोड भेद्यता | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2024-51788
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxploited/cve-2024-51788

CVE-2024-51788

CVE-2024-51788 - WordPress The Novel Design Store Directory प्लगइन <= 4.3.0 - अनप्रमाणित मनमाना फ़ाइल अपलोड भेद्यता

रिपॉजिटरी देखें
211 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

💀 CVE-2024-51788 - WordPress The Novel Design Store Directory Plugin <= 4.3.0 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड

🚨 अवलोकन

CVE-2024-51788 एक नवीन खोजा गया गंभीर भेद्यता है जो The Novel Design Store Directory WordPress प्लगइन (<= v4.3.0) को प्रभावित करती है। यह दोष बिना प्रमाणीकरण के हमलावरों को मनमानी फ़ाइलें अपलोड करने की अनुमति देता है, जिसमें दुर्भावनापूर्ण वेब शैल शामिल हैं, जो प्रभावित सर्वर पर रिमोट कोड निष्पादन (RCE) की ओर ले जाता है।

🔴 गंभीरता: 10.0 / 10 (गंभीर)
📅 प्रकाशित: 11 नवंबर, 2024
📅 अद्यतन: 12 नवंबर, 2024
🔗 CWE ID: CWE-434 - असीमित फ़ाइल अपलोड


🛑 प्रभाव

✅ पूर्ण सर्वर समझौता - हमलावर वेबसाइट पर पूर्ण नियंत्रण प्राप्त कर सकते हैं और मनमाने आदेश निष्पादित कर सकते हैं।
✅ डेटा उल्लंघन - संवेदनशील जानकारी तक पहुंच और संशोधन।
✅ वेबसाइट विरूपण और मैलवेयर इंजेक्शन - हमलावर वेबसाइट सामग्री को संशोधित कर सकते हैं या मैलवेयर लगा सकते हैं।
✅ विशेषाधिकार वृद्धि - हमलावर इसका फायदा उठाकर विशेषाधिकार बढ़ा सकते हैं और नेटवर्क के भीतर पार्श्विक रूप से आगे बढ़ सकते हैं।


⚡ शोषण विवरण

यह भेद्यता wp-admin/options-general.php?page=licence एंडपॉइंट पर अपलोड की गई फ़ाइलों के अनुचित सत्यापन के कारण मौजूद है। हमलावर बिना प्रमाणीकरण के /wp-content/plugins/noveldesign-store-directory/images/ निर्देशिका में दुर्भावनापूर्ण PHP स्क्रिप्ट अपलोड कर सकते हैं, जो अंततः रिमोट कोड निष्पादन (RCE) की ओर ले जाता है।

🚨 हमले को सक्षम करने वाले प्रमुख कारक:

  • कोई प्रमाणीकरण आवश्यक नहीं है।
  • असीमित फ़ाइल अपलोड।
  • अपलोड की गई फ़ाइलें सीधे निष्पादन योग्य हैं।

🛠️ शोषण स्क्रिप्ट अवलोकन

शोषण प्रक्रिया को स्वचालित करने के लिए एक Python-आधारित शोषण स्क्रिप्ट विकसित की गई है। यह स्क्रिप्ट:

✅ यादृच्छिक उपयोगकर्ता एजेंट और कुकीज़ का उपयोग करके प्रमाणीकरण को बायपास करती है।
✅ सीधे सर्वर पर एक दुर्भावनापूर्ण PHP शैल अपलोड करती है।
✅ समझौता किए गए मशीन पर मनमाने आदेश निष्पादित करती है।
✅ स्वचालित रूप से पता लगाती है कि लक्ष्य असुरक्षित है या नहीं।

📌 शोषण उपयोग:

root@kitploit:~

usage: CVE-2024-51788.py [-h] -u URL

Exploit script for CVE-2024-51788 # by Nxploit Khaled Alenazi.

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL


🔍 यदि सफल होता है, तो शैल यहां अपलोड हो जाएगी:

root@kitploit:~
/wp-content/plugins/noveldesign-store-directory/images/

🚀 शोषण चरण

1️⃣ रिपॉजिटरी क्लोन करें:

root@kitploit:~
git clone https://github.com/Nxploit/CVE-2024-51788.git
cd CVE-2024-51788

2️⃣ शोषण स्क्रिप्ट चलाएं:

root@kitploit:~
python3 CVE-2024-51788.py -u http://target-wordpress-site.com

3️⃣ अपलोड की गई शैल तक पहुंचें:

root@kitploit:~
http://target-wordpress-site.com/wp-content/plugins/noveldesign-store-directory/images/shell.php

शोषण स्क्रिप्ट को सुचारू रूप से चलाने के लिए, निम्न आदेश का उपयोग करके आवश्यक निर्भरताएं स्थापित करें:

root@kitploit:~
pip install requests argparse urllib3


🛡️ शमन और सुधार

🔹 The Novel Design Store Directory प्लगइन के नवीनतम संस्करण में अपडेट करें।
🔹 केवल सुरक्षित फ़ाइल प्रकारों की अनुमति देने के लिए फ़ाइल अपलोड अनुमतियों को प्रतिबंधित करें।


📝 अस्वीकरण

⚠️ यह शोषण केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। उचित प्राधिकरण के बिना सिस्टम के खिलाफ इस शोषण का अनधिकृत उपयोग अवैध है। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।


🔗 संदर्भ

  • NVD CVE-2024-51788
  • Patchstack Advisory

📌 द्वारा: Nxploit | Khaled Alenazi | 🔥 अधिक सुरक्षा अनुसंधान और शोषण के लिए फॉलो करें!

टूल डाउनलोड करें