Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-51788 — CVE-2024-51788 - WordPress The Novel Design Store Directory plugin <= 4.3.0 - Vulnerabilidade de Upload Arbitrário de Arquivo Não Autenticado | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2024-51788
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnxploited/cve-2024-51788

CVE-2024-51788

CVE-2024-51788 - WordPress The Novel Design Store Directory plugin <= 4.3.0 - Vulnerabilidade de Upload Arbitrário de Arquivo Não Autenticado

Ver Repositório
21há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

💀 CVE-2024-51788 - Plugin WordPress The Novel Design Store Directory <= 4.3.0 - Upload Não Autenticado de Arquivos Arbitrários

🚨 Visão Geral

CVE-2024-51788 é uma vulnerabilidade crítica recém-divulgada que afeta o plugin WordPress The Novel Design Store Directory (<= v4.3.0). Essa falha permite que atacantes não autenticados enviem arquivos arbitrários, incluindo web shells maliciosas, levando à Execução Remota de Código (RCE) no servidor afetado.

🔴 Gravidade: 10.0 / 10 (Crítica)
📅 Publicado: 11 de novembro de 2024
📅 Atualizado: 12 de novembro de 2024
🔗 CWE ID: CWE-434 - Upload Irrestrito de Arquivos


🛑 Impacto

✅ Comprometimento total do servidor - Os atacantes podem obter controle total sobre o site e executar comandos arbitrários.
✅ Vazamento de dados - Acesso e modificação de informações confidenciais.
✅ Desfiguração do site e injeção de malware - Os atacantes podem modificar o conteúdo do site ou instalar malware.
✅ Escalação de privilégios - Os atacantes podem explorar isso para escalar privilégios e se mover lateralmente pela rede.


⚡ Detalhes do Exploit

A vulnerabilidade existe devido à validação inadequada dos arquivos enviados no endpoint wp-admin/options-general.php?page=licence. Os atacantes podem enviar scripts PHP maliciosos para o diretório /wp-content/plugins/noveldesign-store-directory/images/ sem autenticação, levando, em última análise, à Execução Remota de Código (RCE).

🚨 Fatores-chave que possibilitam o ataque:

  • Nenhuma autenticação é necessária.
  • Upload de arquivos sem restrições.
  • Os arquivos enviados são diretamente executáveis.

🛠️ Visão Geral do Script de Exploit

Um script de exploit baseado em Python foi desenvolvido para automatizar o processo de exploração. Este script:

✅ Contorna a autenticação usando user agents e cookies aleatórios.
✅ Envia uma shell PHP maliciosa diretamente para o servidor.
✅ Executa comandos arbitrários na máquina comprometida.
✅ Detecta automaticamente se o alvo é vulnerável.

📌 Uso do Exploit:

root@kitploit:~

usage: CVE-2024-51788.py [-h] -u URL

Exploit script for CVE-2024-51788 # by Nxploit Khaled Alenazi.

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL


🔍 Se bem-sucedido, a shell será enviada para:

root@kitploit:~
/wp-content/plugins/noveldesign-store-directory/images/

🚀 Etapas de Exploração

1️⃣ Clone o repositório:

root@kitploit:~
git clone https://github.com/Nxploit/CVE-2024-51788.git
cd CVE-2024-51788

2️⃣ Execute o script de exploit:

root@kitploit:~
python3 CVE-2024-51788.py -u http://target-wordpress-site.com

3️⃣ Acesse a shell enviada:

root@kitploit:~
http://target-wordpress-site.com/wp-content/plugins/noveldesign-store-directory/images/shell.php

Para garantir que o script de exploit funcione sem problemas, instale as dependências necessárias usando o seguinte comando:

root@kitploit:~
pip install requests argparse urllib3


🛡️ Mitigação e Correções

🔹 Atualize para a versão mais recente do plugin The Novel Design Store Directory.
🔹 Restrinja as permissões de upload de arquivos para permitir apenas tipos de arquivo seguros.


📝 Aviso Legal

⚠️ Este exploit é apenas para fins educacionais e de pesquisa. O uso não autorizado deste exploit contra sistemas sem a devida autorização é ilegal. O autor não é responsável por qualquer uso indevido destas informações.


🔗 Referências

  • NVD CVE-2024-51788
  • Patchstack Advisory

📌 Por: Nxploit | Khaled Alenazi | 🔥 Siga para mais pesquisas de segurança e exploits!

Baixar ferramenta