Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-25600 — Exploit RCE non autenticato per CVE-2024-25600 in WordPress Bricks Builder <= 1.9.6. Esegue codice arbitrario da remoto. | Kitploit
Strumenti/GitHubGitHub/so1icitx/cve-2024-25600
Scanner di VulnerabilitàExploitShellcodeSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration TestingStrumento di Accesso Remoto
GitHubso1icitx/cve-2024-25600

CVE-2024-25600

Exploit RCE non autenticato per CVE-2024-25600 in WordPress Bricks Builder <= 1.9.6. Esegue codice arbitrario da remoto.

Vedi Repository
1331 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit CVE-2024-25600 - Esecuzione Remota di Codice (RCE) su WordPress Bricks Builder

Uno script di exploit per CVE-2024-25600, una vulnerabilità critica di Esecuzione Remota di Codice (RCE) non autenticata nel plugin Bricks Builder per WordPress. Questo strumento rileva la falla, estrae il nonce e fornisce una shell interattiva per eseguire comandi arbitrari sui target vulnerabili. Testato su Bricks Builder versione 1.9.5, colpisce tutte le versioni fino alla 1.9.6 inclusa. Questa falla di sicurezza consente agli aggressori di iniettare ed eseguire remotamente codice PHP dannoso senza autenticazione, portando potenzialmente a compromissione completa del sito, furto di dati o distribuzione di malware.

Autore

  • so1icitx

Caratteristiche

  • Testa i siti WordPress per la vulnerabilità CVE-2024-25600 recuperando il nonce e verificando la capacità di RCE.
  • Supporta scansione singola URL e scansione in blocco da un file per istanze vulnerabili di Bricks Builder.
  • Avvia una shell interattiva per esecuzione remota di comandi su target confermati.
  • Scansione multi-thread (100 thread) per un'efficiente rilevamento delle vulnerabilità.
  • Modalità dettagliata per output dettagliato durante i tentativi di exploit.
  • Salva gli URL vulnerabili in un file di output per ulteriori analisi.

Prerequisiti

  • Python 3.6+
  • Pacchetti richiesti:
    root@kitploit:~
    pip install requests beautifulsoup4 prompt_toolkit
    

Utilizzo

root@kitploit:~
python3 exploit.py -u <target_url> [options]

Opzioni

  • -u, --url: URL target WordPress (es., http://example.com) - obbligatorio per scansione singola.
  • -l, --list: Percorso di un file con un elenco di URL per scansione RCE in blocco (opzionale).
  • -o, --output: File per salvare gli URL WordPress vulnerabili (opzionale).

Esempi

  • Exploit RCE di base:
    root@kitploit:~
    python3 exploit.py -u http://10.10.10.10
    
  • Scansione di vulnerabilità in blocco:
    root@kitploit:~
    python3 exploit.py -l targets.txt -o vulnerable.txt
    
  • Shell interattiva (attivata su target vulnerabili):
    root@kitploit:~
    # whoami
    # exit
    

Note

  • I target devono utilizzare il plugin Bricks Builder con l'endpoint vulnerabile /wp-json/bricks/v1/render_element.
  • Sfrutta una falla nella gestione dell'input utente, consentendo ad aggressori non autenticati di eseguire codice PHP arbitrario.
  • Utilizza 100 thread per scansioni in blocco; regola max_workers nello script per ottimizzare le prestazioni.
  • La verifica SSL è disabilitata per gestire certificati autofirmati sui siti WordPress.
  • Utilizzare responsabilmente solo su sistemi autorizzati per evitare compromissione del sito o rischi malware.
  • Contattami a [email protected] per supporto o problemi!

Dichiarazione di responsabilità

Questo strumento è solo a scopo educativo e di test di sicurezza autorizzato. Lo sfruttamento non autorizzato di CVE-2024-25600 è illegale e non etico.


Scarica lo strumento