Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - CSRF эксплойт фото профиля | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2024-6244
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - CSRF эксплойт фото профиля

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚀 pz-frontend-manager <= 1.0.5 - CSRF-эксплойт аватара профиля

🛠️ Описание

Этот скрипт использует CSRF-уязвимость в плагине WordPress pz-frontend-manager (версии <= 1.0.5) для смены аватара вошедшего в систему пользователя без его согласия.

🔴 CVE-2024-6244

Плагин не имеет надлежащей CSRF-защиты, что позволяет злоумышленникам заставлять аутентифицированных пользователей выполнять непреднамеренные действия с помощью поддельных запросов.

🕵️‍♂️ Как это работает

  1. Проверка уязвимости: Скрипт загружает readme.txt, чтобы определить, работает ли целевой сайт на уязвимой версии (< 1.0.6).
  2. Кодирование изображения: Предоставленное изображение преобразуется в Base64.
  3. Вход под пользователем: Использует предоставленные учётные данные для установки сессии.
  4. Отправка CSRF-эксплойт запроса: Загружает аватар, отправляя поддельный запрос на admin-ajax.php.
  5. Загрузка изображений и извлечение пути: Скрипт также загружает изображения и извлекает их путь из результата.
  6. Отображение URL изображения: В случае успеха скрипт выводит URL нового аватара.
  7. Путь загруженных изображений: Здесь вы можете найти загруженные изображения в нескольких форматах:
    root@kitploit:~
    /wp-content/uploads/2025/02/
    

📌 Особенности

  • Поддерживает несколько форматов изображений (PNG, JPG, JPEG, GIF).
  • Автоматически определяет, уязвим ли целевой сайт.
  • Предоставляет подробный ответ запроса.
  • Простой и лёгкий в использовании.

⚡ Использование

root@kitploit:~
python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
root@kitploit:~
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]

pz-frontend-manager <= 1.0.5 - CSRF change user profile picture

options:
  -h, --help            show this help message and exit
  --url URL, -u URL     Base URL of the WordPress site
  --username USERNAME, -U USERNAME
                        Username for login
  --password PASSWORD, -p PASSWORD
                        Password for login
  --image IMAGE, -i IMAGE
                        Image file name (default: Nxploit.jpg)

🔹 Пример

root@kitploit:~
python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"

📥 Требования

  • Python 3.x
  • requests модуль (pip install requests)

🚨 Отказ от ответственности

Этот скрипт предназначен только для образовательных целей и исследований безопасности. Несанкционированная эксплуатация веб-сайтов без разрешения незаконна и может привести к серьёзным последствиям.


Скачать инструмент