Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-8743-PoC — Скрипт Proof-of-Concept для плагина WordPress Bit File Manager версии <= 6.5.7. Аутентифицированная (Subscriber+) ограниченная загрузка JavaScript-файлов (уязвимость CVE-2024-8743) | Kitploit
Инструменты/GitHubGitHub/siunam321/cve-2024-8743-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsiunam321/cve-2024-8743-poc

CVE-2024-8743-PoC

Скрипт Proof-of-Concept для плагина WordPress Bit File Manager версии <= 6.5.7. Аутентифицированная (Subscriber+) ограниченная загрузка JavaScript-файлов (уязвимость CVE-2024-8743)

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-8743 PoC

Общая информация

Сценарий Proof-of-Concept (PoC) для уязвимости плагина WordPress Bit File Manager версии <= 6.5.7, связанной с ограниченной загрузкой JavaScript-файлов аутентифицированными пользователями (Subscriber+). (CVE-2024-8743)

Информация

Описание:

Плагин Bit File Manager – 100% бесплатный менеджер файлов и редактор кода с открытым исходным кодом для WordPress – уязвим к ограниченной загрузке JavaScript-файлов во всех версиях до 6.5.7 включительно. Это связано с отсутствием должных проверок разрешённых типов файлов. Это позволяет аутентифицированным атакующим, имеющим уровень доступа Subscriber и выше, с разрешениями, предоставленными администратором, загружать .css и .js файлы, что может привести к сохранённому межсайтовому скриптингу. (Источник: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/file-manager/bit-file-manager-100-free-open-source-file-manager-and-code-editor-for-wordpress-657-authenticated-subscriber-limited-javascript-file-upload)

Технические подробности

Writeup (разбор): https://siunam321.github.io/ctf/Bug-Bounty/Wordfence/how-i-found-my-first-vulnerabilities-in-6-different-wordpress-plugins-part-2/#allowing-javascript-andor-css-files-upload---bit-file-manager-limited-file-upload

Установка

root@kitploit:~
git clone https://github.com/siunam321/CVE-2024-8743-PoC.git

Использование/Эксплуатация

  • Предварительное условие: доступ пользователя с уровнем Subscriber или выше, и шорткод file-manager должен быть предварительно настроен администратором.

Обновите в Python-скрипте poc.py значения wordpressUsername, wordpressPassword, targetBaseUrl, fileManagerPostPath, attackerIpAddress и/или attackerPort на нужные вам. Затем выполните python3 poc.py для запуска PoC-скрипта.

Демонстрация PoC на видео:

https://github.com/user-attachments/assets/76571398-1b8c-4726-800c-9ed6c2928562

Скачать инструмент