Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - Exploit CSRF per l'immagine del profilo | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2024-6244
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - Exploit CSRF per l'immagine del profilo

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚀 pz-frontend-manager <= 1.0.5 - Exploit CSRF dell'immagine del profilo

🛠️ Descrizione

Questo script sfrutta una vulnerabilità CSRF nel plugin WordPress pz-frontend-manager (versioni <= 1.0.5) per modificare l'immagine del profilo di un utente autenticato senza il suo consenso.

🔴 CVE-2024-6244

Il plugin non dispone di una corretta protezione CSRF, consentendo agli attaccanti di costringere gli utenti autenticati a eseguire azioni indesiderate tramite richieste appositamente create.

🕵️‍♂️ Come Funziona

  1. Controlla la vulnerabilità: Lo script recupera readme.txt per determinare se il sito di destinazione esegue una versione vulnerabile (< 1.0.6).
  2. Codifica l'immagine: L'immagine fornita viene convertita in Base64.
  3. Effettua l'accesso come utente: Utilizza le credenziali fornite per stabilire una sessione.
  4. Invia la richiesta di exploit CSRF: Carica l'immagine del profilo effettuando una richiesta contraffatta a admin-ajax.php.
  • Carica le immagini ed estrae il percorso: Lo script carica anche le immagini ed estrae il loro percorso dal risultato.
  • Mostra l'URL dell'immagine: In caso di successo, lo script restituisce il nuovo URL dell'immagine del profilo.
  • Percorso delle immagini caricate: Qui puoi trovare le immagini caricate in più formati:
    root@kitploit:~
    /wp-content/uploads/2025/02/
    
  • 📌 Caratteristiche

    • Supporta più formati di immagine (PNG, JPG, JPEG, GIF).
    • Rileva automaticamente se il sito di destinazione è vulnerabile.
    • Fornisce una risposta dettagliata alla richiesta.
    • Semplice e facile da usare.

    ⚡ Utilizzo

    root@kitploit:~
    python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
    
    root@kitploit:~
    usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]
    
    pz-frontend-manager <= 1.0.5 - CSRF change user profile picture
    
    options:
      -h, --help            show this help message and exit
      --url URL, -u URL     Base URL of the WordPress site
      --username USERNAME, -U USERNAME
                            Username for login
      --password PASSWORD, -p PASSWORD
                            Password for login
      --image IMAGE, -i IMAGE
                            Image file name (default: Nxploit.jpg)
    

    🔹 Esempio

    root@kitploit:~
    python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"
    

    📥 Requisiti

    • Python 3.x
    • modulo requests (pip install requests)

    🚨 Avvertenza

    Questo script è solo a scopo didattico e di ricerca sulla sicurezza. Lo sfruttamento non autorizzato di siti web senza permesso è illegale e può portare a gravi conseguenze.


    Scarica lo strumento