Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-35590 — Strumento di brute force per il plugin WordPress Limit Login Attempts Reloaded >=2.13.0 - Bypass del limite di accesso (CVE-2020-35590) | Kitploit
Strumenti/GitHubGitHub/n4nj0/cve-2020-35590
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubn4nj0/cve-2020-35590

CVE-2020-35590

Strumento di brute force per il plugin WordPress Limit Login Attempts Reloaded >=2.13.0 - Bypass del limite di accesso (CVE-2020-35590)

Vedi Repository
8410 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Informazioni sull'Exploit

Titolo Exploit: WordPress Plugin Limit Login Attempts Reloaded 2.13.0 - Login Limit Bypass
CVE: CVE-2020-35590
Data: 2020-06-09
Autore Exploit: N4nj0
Link Software: https://wordpress.org/plugins/limit-login-attempts-reloaded/
Versione: 2.13.0
Testato su: WordPress 5.4.1, 5.4.2
Avviso di vulnerabilità: https://n4nj0.github.io/advisories/wordpress-plugin-limit-login-attempts-reloaded/

Il plugin WordPress interessato è progettato per essere un meccanismo di protezione da attacchi di forza bruta ed è attualmente installato in più di 1 milione di installazioni attive.
Ho trovato un bypass del rate limiting in una configurazione non predefinita, che di fatto vanifica lo scopo del plugin.

Utilizzo

Verifica

./wp-brute.py -c -u http://wordpress -H X-Forwarded-For -l admin -P /usr/share/wordlists/rockyou.txt
./wp-brute.py --check --url http://wordpress --header X-Forwarded-For --login admin --passwordlist /usr/share/wordlists/rockyou.txt --quiet

Exploit

./wp-brute.py -e -u http://wordpress -H X-Forwarded-For -l admin -P /usr/share/wordlists/rockyou.txt -q
./wp-brute.py --exploit --url http://wordpress --header X-Forwarded-For --login admin --passwordlist /usr/share/wordlists/rockyou.txt --quiet

Sbloccare manualmente l'utente

mysql -uroot -ppassword wordpress -e "UPDATE wp_options SET option_value = '' WHERE option_name = 'limit_login_lockouts' LIMIT 1;"

Scarica lo strumento