
pz-frontend-manager < 1.0.6 - CSRF эксплойт фото профиля
Этот скрипт использует CSRF-уязвимость в плагине WordPress pz-frontend-manager (версии <= 1.0.5) для смены аватара вошедшего в систему пользователя без его согласия.
🔴 CVE-2024-6244
Плагин не имеет надлежащей CSRF-защиты, что позволяет злоумышленникам заставлять аутентифицированных пользователей выполнять непреднамеренные действия с помощью поддельных запросов.
readme.txt, чтобы определить, работает ли целевой сайт на уязвимой версии (< 1.0.6).admin-ajax.php./wp-content/uploads/2025/02/
python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]
pz-frontend-manager <= 1.0.5 - CSRF change user profile picture
options:
-h, --help show this help message and exit
--url URL, -u URL Base URL of the WordPress site
--username USERNAME, -U USERNAME
Username for login
--password PASSWORD, -p PASSWORD
Password for login
--image IMAGE, -i IMAGE
Image file name (default: Nxploit.jpg)
python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"
requests модуль (pip install requests)Этот скрипт предназначен только для образовательных целей и исследований безопасности. Несанкционированная эксплуатация веб-сайтов без разрешения незаконна и может привести к серьёзным последствиям.