Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-11728 — KiviCare – Система управления клиникой и пациентами (EHR), плагин WordPress — PoC неаутентифицированной SQL-инъекции | Kitploit
Инструменты/GitHubGitHub/samogod/cve-2024-11728
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsamogod/cve-2024-11728

CVE-2024-11728

KiviCare – Система управления клиникой и пациентами (EHR), плагин WordPress — PoC неаутентифицированной SQL-инъекции

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-11728

KiviCare – Clinic & Patient Management System (EHR) WordPress Plugin: PoC неаутентифицированной SQL-инъекции

Этот репозиторий содержит PoC-скрипт для эксплуатации уязвимости SQL-инъекции в плагине KiviCare – Clinic & Patient Management System (EHR) WordPress Plugin, версиях до 3.6.4 включительно. Уязвимость позволяет неаутентифицированным атакующим выполнять произвольные SQL-запросы через параметр visit_type[service_id] в AJAX-действии tax_calculated_data. Более подробную информацию см. в сообщении в блоге.

CVE-2024-11728 - PoC неаутентифицированной SQL-инъекции для плагина KiviCare WordPress

Описание

Плагин KiviCare уязвим из-за недостаточного экранирования пользовательского ввода в параметре visit_type[service_id]. Это позволяет атакующим добавлять дополнительные SQL-запросы, что потенциально может привести к извлечению данных или другим вредоносным действиям.

Использование

Предварительные требования

  • Python 3.x
  • Необходимые Python-пакеты: requests, argparse, urllib3

Установка

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/yourusername/CVE-2024-11728.git
    cd CVE-2024-11728
    
  2. Установите необходимые пакеты:

    root@kitploit:~
    pip install -r requirements.txt
    

Запуск скрипта

Для запуска скрипта используйте следующую команду:

root@kitploit:~
python3 CVE-2024-11728.py -u <target_url> [-t <timeout>] [-v]
- -u, --url: Target URL (e.g., http://example.com)
- -t, --timeout: Request timeout in seconds (default: 10)
- -v, --verbose: Enable verbose output for debugging

Пример

root@kitploit:~
python3 CVE-2024-11728.py -u https://wordpress.samogod.com -v

Важные примечания

  • Обработка nonce: В настоящее время скрипт требует действительное значение _ajax_nonce. Это значение привязано к сессии и должно быть получено вручную или с помощью автоматизированного процесса.
  • Правовое предупреждение: Этот скрипт предназначен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированное использование этого скрипта против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным.

Вклад в проект

Вклад приветствуется! Пожалуйста, сделайте форк репозитория и отправьте pull request с вашими изменениями.

Скачать инструмент