
pz-frontend-manager < 1.0.6 - CSRF 프로필 사진 익스플로잇
이 스크립트는 WordPress 플러그인 pz-frontend-manager (버전 <= 1.0.5)의 CSRF 취약점을 악용하여 로그인한 사용자의 동의 없이 프로필 사진을 변경합니다.
🔴 CVE-2024-6244
이 플러그인은 적절한 CSRF 보호 기능이 없어, 공격자가 조작된 요청을 통해 인증된 사용자가 의도하지 않은 작업을 수행하도록 강제할 수 있습니다.
readme.txt를 가져와 대상 사이트가 취약한 버전(< 1.0.6)을 실행 중인지 확인합니다.admin-ajax.php에 위조된 요청을 보내 프로필 사진을 업로드합니다./wp-content/uploads/2025/02/
python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]
pz-frontend-manager <= 1.0.5 - CSRF change user profile picture
options:
-h, --help show this help message and exit
--url URL, -u URL Base URL of the WordPress site
--username USERNAME, -U USERNAME
Username for login
--password PASSWORD, -p PASSWORD
Password for login
--image IMAGE, -i IMAGE
Image file name (default: Nxploit.jpg)
python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"
requests 모듈 (pip install requests)이 스크립트는 교육 및 보안 연구 목적으로만 사용됩니다. 허가 없이 웹사이트를 무단으로 악용하는 것은 불법이며 심각한 결과를 초래할 수 있습니다.