Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - Exploração de CSRF em Foto de Perfil | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2024-6244
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - Exploração de CSRF em Foto de Perfil

Ver Repositório
1há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚀 pz-frontend-manager <= 1.0.5 - Exploração de Foto de Perfil via CSRF

🛠️ Descrição

Este script explora uma vulnerabilidade CSRF no plugin WordPress pz-frontend-manager (versões <= 1.0.5) para alterar a foto de perfil de um usuário autenticado sem o seu consentimento.

🔴 CVE-2024-6244

O plugin não possui proteção CSRF adequada, permitindo que atacantes forcem usuários autenticados a realizar ações indesejadas por meio de requisições forjadas.

🕵️‍♂️ Como Funciona

  1. Verifica a Vulnerabilidade: O script busca o readme.txt para determinar se o site alvo está executando uma versão vulnerável (< 1.0.6).
  2. Codifica a Imagem: A imagem fornecida é convertida para Base64.
  3. Faz Login como o Usuário: Utiliza as credenciais fornecidas para estabelecer uma sessão.
  4. Envia a Requisição de Exploração CSRF: Envia a foto de perfil fazendo uma requisição forjada para admin-ajax.php.
  5. Envia Imagens e Extrai o Caminho: O script também envia imagens e extrai o caminho delas do resultado.
  6. Exibe a URL da Imagem: Se for bem-sucedido, o script exibe a nova URL da foto de perfil.
  7. Caminho das Imagens Enviadas: Aqui você pode encontrar as imagens enviadas em vários formatos:
    /wp-content/uploads/2025/02/
    

📌 Recursos

  • Suporta vários formatos de imagem (PNG, JPG, JPEG, GIF).
  • Detecta automaticamente se o site alvo é vulnerável.
  • Fornece uma resposta detalhada da requisição.
  • Simples e fácil de usar.

⚡ Uso

python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]

pz-frontend-manager <= 1.0.5 - CSRF change user profile picture

options:
  -h, --help            show this help message and exit
  --url URL, -u URL     Base URL of the WordPress site
  --username USERNAME, -U USERNAME
                        Username for login
  --password PASSWORD, -p PASSWORD
                        Password for login
  --image IMAGE, -i IMAGE
                        Image file name (default: Nxploit.jpg)

🔹 Exemplo

python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"

📥 Requisitos

  • Python 3.x
  • módulo requests (pip install requests)

🚨 Aviso Legal

Este script é apenas para fins educacionais e de pesquisa em segurança. A exploração não autorizada de sites sem permissão é ilegal e pode levar a consequências graves.


Baixar ferramenta