Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-1071-SQL-Injection — 概念验证 : CVE-2024-1071: 被利用的WordPress漏洞 | Kitploit
工具/GitHubGitHub/gh-ost00/cve-2024-1071-sql-injection
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubgh-ost00/cve-2024-1071-sql-injection

CVE-2024-1071-SQL-Injection

概念验证 : CVE-2024-1071: 被利用的WordPress漏洞

查看仓库
24772年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

概念验证 CVE-2024-1071:WordPress 漏洞利用

免责声明:本概念验证(POC)仅用于教育和道德测试目的。未经事先双方同意使用此工具攻击目标是违法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发者不承担任何责任,并且不对因使用本程序而导致的任何误用或损害负责。

开始使用

Ultimate Member – 用户个人资料、注册、登录、成员目录、内容限制和会员插件的 WordPress 插件在 2.1.3 至 2.8.2 版本中,由于对用户提供的 'sorting' 参数转义不足以及对现有 SQL 查询缺乏充分准备,存在 SQL 注入漏洞。这使得未经身份验证的攻击者可以将额外的 SQL 查询附加到现有查询中,从而用于从数据库中提取敏感信息。 Banner

寻找目标

要寻找潜在目标,请使用 Fofa(类似于 Shodan.io):

  • FOFA Dork : body="/wp-content/plugins/ultimate-member"
  • Hunter : Hunter: body="/wp-content/plugins/ultimate-member"

克隆仓库

首先,克隆仓库:

root@kitploit:~
- git clone https://github.com/fa-rrel/CVE-2024-1071-SQL-Injection.git
- cd CVE-2024-1071-SQL-Injection

接下来选择目标并将其添加到 urls.txt 文件中,格式如下:

  • https://testphp.vulnweb.com/
  • https://www.hackthissite.org/
  • https://www.acunetix.com/

运行漏洞利用工具:

root@kitploit:~
python3 CVE-2024-1071.py -f urls.txt

参考 POC

  • https://nvd.nist.gov/vuln/detail/CVE-2024-1071
  • https://github.com/gbrsh
  • https://wpscan.com/vulnerability/dcca7ed0-b088-4b7d-9e22-07b858367975/
  • https://www.broadcom.com/support/security-center/protection-bulletin/cve-2024-1071-wordpress-ultimate-member-plugin-vulnerability
  • https://vuldb.com/?id.254667
下载工具