Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2014-0195 — Exploit per CVE-2014-0195 | Kitploit
Strumenti/GitHubGitHub/pezwarinaan/cve-2014-0195
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubpezwarinaan/cve-2014-0195

CVE-2014-0195

Exploit per CVE-2014-0195

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Script di Brute-Force per XML-RPC WordPress

Questo repository contiene una proof of concept (PoC) basata su Python per il brute-forcing delle credenziali di accesso su istanze WordPress vulnerabili a CVE-2014-0195, in cui la funzione XML-RPC system.multicall può essere sfruttata per tentare più richieste di login in una singola richiesta HTTP, causando potenzialmente una denial of service. Questo script è pensato per i professionisti della cybersecurity per valutare la postura di sicurezza delle installazioni WordPress.

Disclaimer

Questo codice è strettamente destinato a un uso etico su sistemi autorizzati. L'uso non autorizzato di questo codice è illegale e può portare a gravi conseguenze. Ottieni sempre un permesso esplicito prima di testare o sfruttare sistemi che non possiedi.

Panoramica della Vulnerabilità

La vulnerabilità risiede nell'API XML-RPC di WordPress, in particolare nel metodo system.multicall. Questo metodo consente di raggruppare più richieste, cosa che qui viene sfruttata per inviare più tentativi di login in un'unica richiesta. Questa funzionalità consente tentativi di brute-force più rapidi e aggira le tipiche protezioni di rate-limiting.

Maggiori dettagli sono disponibili nell'Avviso di sicurezza Broadcom.

Prerequisiti

  • Python 3
  • Libreria Requests: installala tramite $ pip install -r requirements.txt o $ pip install requests.
  • Seclists: questo script utilizza il file di password rockyou-75.txt di Seclists. Assicurati che sia installato in /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt oppure modifica il percorso di conseguenza.

Come Funziona

Lo script esegue i seguenti passaggi:

  1. Inizializzazione e caricamento delle password: carica un elenco di password dal file specificato.
  2. Generazione del payload: genera payload XML-RPC contenenti fino a 200 tentativi di login ciascuno, utilizzando il metodo system.multicall.
  3. Invio di richieste multithread: avvia thread per inviare ogni payload all'URL target e monitora le risposte per individuare login riusciti.
Scarica lo strumento