Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - Exploit CSRF per l'immagine del profilo | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2024-6244
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - Exploit CSRF per l'immagine del profilo

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚀 pz-frontend-manager <= 1.0.5 - Exploit CSRF dell'immagine del profilo

🛠️ Descrizione

Questo script sfrutta una vulnerabilità CSRF nel plugin WordPress pz-frontend-manager (versioni <= 1.0.5) per modificare l'immagine del profilo di un utente autenticato senza il suo consenso.

🔴 CVE-2024-6244

Il plugin non dispone di una corretta protezione CSRF, consentendo agli attaccanti di costringere gli utenti autenticati a eseguire azioni indesiderate tramite richieste appositamente create.

🕵️‍♂️ Come Funziona

  1. Controlla la vulnerabilità: Lo script recupera readme.txt per determinare se il sito di destinazione esegue una versione vulnerabile (< 1.0.6).
  2. Codifica l'immagine: L'immagine fornita viene convertita in Base64.
  3. Effettua l'accesso come utente: Utilizza le credenziali fornite per stabilire una sessione.
  4. Invia la richiesta di exploit CSRF: Carica l'immagine del profilo effettuando una richiesta contraffatta a admin-ajax.php.
  5. Carica le immagini ed estrae il percorso: Lo script carica anche le immagini ed estrae il loro percorso dal risultato.
  6. Mostra l'URL dell'immagine: In caso di successo, lo script restituisce il nuovo URL dell'immagine del profilo.
  7. Percorso delle immagini caricate: Qui puoi trovare le immagini caricate in più formati:
    /wp-content/uploads/2025/02/
    

📌 Caratteristiche

  • Supporta più formati di immagine (PNG, JPG, JPEG, GIF).
  • Rileva automaticamente se il sito di destinazione è vulnerabile.
  • Fornisce una risposta dettagliata alla richiesta.
  • Semplice e facile da usare.

⚡ Utilizzo

python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]

pz-frontend-manager <= 1.0.5 - CSRF change user profile picture

options:
  -h, --help            show this help message and exit
  --url URL, -u URL     Base URL of the WordPress site
  --username USERNAME, -U USERNAME
                        Username for login
  --password PASSWORD, -p PASSWORD
                        Password for login
  --image IMAGE, -i IMAGE
                        Image file name (default: Nxploit.jpg)

🔹 Esempio

python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"

📥 Requisiti

  • Python 3.x
  • modulo requests (pip install requests)

🚨 Avvertenza

Questo script è solo a scopo didattico e di ricerca sulla sicurezza. Lo sfruttamento non autorizzato di siti web senza permesso è illegale e può portare a gravi conseguenze.


Scarica lo strumento