
pz-frontend-manager < 1.0.6 - CSRF प्रोफ़ाइल चित्र शोषण
यह स्क्रिप्ट WordPress प्लगइन pz-frontend-manager (संस्करण <= 1.0.5) में एक CSRF कमजोरी का शोषण करती है, जो लॉग-इन उपयोगकर्ता के प्रोफ़ाइल चित्र को उनकी सहमति के बिना बदलने की अनुमति देती है।
🔴 CVE-2024-6244
प्लगइन में उचित CSRF सुरक्षा का अभाव है, जिससे हमलावर प्रमाणित उपयोगकर्ताओं को निर्मित अनुरोधों के माध्यम से अनपेक्षित कार्य करने के लिए मजबूर कर सकते हैं।
readme.txt प्राप्त करके यह निर्धारित करती है कि लक्ष्य साइट एक कमजोर संस्करण (< 1.0.6) चला रही है या नहीं।admin-ajax.php पर एक जाली अनुरोध करके प्रोफ़ाइल चित्र अपलोड किया जाता है।/wp-content/uploads/2025/02/
python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]
pz-frontend-manager <= 1.0.5 - CSRF उपयोगकर्ता प्रोफ़ाइल चित्र बदलें
options:
-h, --help यह सहायता संदेश दिखाएं और बाहर निकलें
--url URL, -u URL WordPress साइट का आधार URL
--username USERNAME, -U USERNAME
लॉगिन के लिए उपयोगकर्ता नाम
--password PASSWORD, -p PASSWORD
लॉगिन के लिए पासवर्ड
--image IMAGE, -i IMAGE
छवि फ़ाइल नाम (डिफ़ॉल्ट: Nxploit.jpg)
python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"
requests मॉड्यूल (pip install requests)यह स्क्रिप्ट केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। बिना अनुमति के वेबसाइटों का अनधिकृत शोषण गैरकानूनी है और इसके गंभीर परिणाम हो सकते हैं।