Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - CSRF эксплойт фото профиля | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2024-6244
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - CSRF эксплойт фото профиля

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚀 pz-frontend-manager <= 1.0.5 - CSRF-эксплойт аватара профиля

🛠️ Описание

Этот скрипт использует CSRF-уязвимость в плагине WordPress pz-frontend-manager (версии <= 1.0.5) для смены аватара вошедшего в систему пользователя без его согласия.

🔴 CVE-2024-6244

Плагин не имеет надлежащей CSRF-защиты, что позволяет злоумышленникам заставлять аутентифицированных пользователей выполнять непреднамеренные действия с помощью поддельных запросов.

🕵️‍♂️ Как это работает

  1. Проверка уязвимости: Скрипт загружает readme.txt, чтобы определить, работает ли целевой сайт на уязвимой версии (< 1.0.6).
  2. Кодирование изображения: Предоставленное изображение преобразуется в Base64.
  3. Вход под пользователем: Использует предоставленные учётные данные для установки сессии.
  4. Отправка CSRF-эксплойт запроса: Загружает аватар, отправляя поддельный запрос на admin-ajax.php.
  5. Загрузка изображений и извлечение пути: Скрипт также загружает изображения и извлекает их путь из результата.
  • Отображение URL изображения: В случае успеха скрипт выводит URL нового аватара.
  • Путь загруженных изображений: Здесь вы можете найти загруженные изображения в нескольких форматах:
    root@kitploit:~
    /wp-content/uploads/2025/02/
    
  • 📌 Особенности

    • Поддерживает несколько форматов изображений (PNG, JPG, JPEG, GIF).
    • Автоматически определяет, уязвим ли целевой сайт.
    • Предоставляет подробный ответ запроса.
    • Простой и лёгкий в использовании.

    ⚡ Использование

    root@kitploit:~
    python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
    
    root@kitploit:~
    usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]
    
    pz-frontend-manager <= 1.0.5 - CSRF change user profile picture
    
    options:
      -h, --help            show this help message and exit
      --url URL, -u URL     Base URL of the WordPress site
      --username USERNAME, -U USERNAME
                            Username for login
      --password PASSWORD, -p PASSWORD
                            Password for login
      --image IMAGE, -i IMAGE
                            Image file name (default: Nxploit.jpg)
    

    🔹 Пример

    root@kitploit:~
    python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"
    

    📥 Требования

    • Python 3.x
    • requests модуль (pip install requests)

    🚨 Отказ от ответственности

    Этот скрипт предназначен только для образовательных целей и исследований безопасности. Несанкционированная эксплуатация веб-сайтов без разрешения незаконна и может привести к серьёзным последствиям.


    Скачать инструмент