Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-24499 — WordPress 主题 Workreap 2.2.2 - 未经认证的上传导致远程代码执行 | Kitploit
工具/GitHubGitHub/jayhutajulu1/cve-2021-24499
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubjayhutajulu1/cve-2021-24499

CVE-2021-24499

WordPress 主题 Workreap 2.2.2 - 未经认证的上传导致远程代码执行

查看仓库
17个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-24499 | Workreap - 自由职业者市场和目录 WordPress 主题 < 2.2.2 - 任意文件上传

CVE License Shell

WordPress 主题 Workreap 2.2.2 - 未认证文件上传导致远程代码执行

一个功能强大且精准的大规模利用工具,针对 WordPress Workreap 主题中的 CVE-2021-24499 漏洞。该利用程序允许未经认证的文件上传,从而可能导致远程代码执行(RCE)。

📝 描述

CVE-2021-24499 是 WordPress Workreap 主题(2.2.2 及以下版本)中的一个严重漏洞,它允许未经认证的用户通过 workreap_award_temp_file_uploader AJAX 操作上传任意文件,包括 PHP 文件。这可能导致目标服务器上的远程代码执行(RCE)。

受影响版本: 包括 2.2.2 在内的所有版本

CVSS 评分: 严重(Critical)

📦 环境要求

  • Bash shell(Linux/macOS/WSL)
  • curl 命令行工具
  • opts.php 或 shell.php 文件(PHP WebShell)

🔧 安装

  1. 克隆此仓库:
root@kitploit:~
git clone https://github.com/jayhutajulu1/CVE-2021-24499.git
cd CVE-2021-24499
  1. 让脚本可执行:
root@kitploit:~
chmod +x exploit.sh
  1. 确保在同一个目录中拥有 opts.php 或 shell.php(你的 PHP WebShell)

🚀 使用方法

基本用法

单个目标:

root@kitploit:~
./exploit.sh -u http://target.com

多个目标(从文件中读取):

root@kitploit:~
./exploit.sh -l targets.txt

显示帮助:

root@kitploit:~
./exploit.sh --help

命令行选项

OptionDescription
-u URL利用单个目标 URL
-l FILE从文件利用多个目标(每行一个 URL)
--help显示帮助菜单

目标文件格式

创建一个文本文件,每行一个 URL:

root@kitploit:~
http://target1.com
https://target2.com
http://target3.com

📸 示例

示例 1:单个目标利用

root@kitploit:~
$ ./exploit.sh -u https://domain.com

WordPress Theme Workreap 2.2.2 - Unauthenticated Upload Leading to Remote Code Execution | CVE-2021-24499
Made by Jay Maranatha Hutajulu

https://domain.com/ >> VULNERABLE! 
 --> SHELL: https://domain.com//wp-content/uploads/workreap-temp/shell.php

示例 2:批量利用

root@kitploit:~
$ ./exploit.sh -l targets.txt

WordPress Theme Workreap 2.2.2 - Unauthenticated Upload Leading to Remote Code Execution | CVE-2021-24499
Made by Jay Maranatha Hutajulu

https://domain.com >> NOT VULNERABLE!
https://www.google.com >> VULNERABLE!
https://www.domain.com >> NOT VULNERABLE!
https://google.com >> VULNERABLE!

⚠️ 免责声明

此工具仅供教育和授权测试目的使用。

  • 切勿在你不拥有或没有明确书面许可的系统上使用此工具
  • 切勿将本工具用于任何非法活动
  • 作者和贡献者对本工具造成的任何滥用或损害概不负责
  • 在测试任何系统之前,始终确保你已获得适当授权
  • 负责任且合乎道德地使用

使用此工具即表示你同意仅将其用于合法的安全测试和研究目的。

🔗 参考资料

  • Exploit-DB
  • Wordfence
  • WP-Scan

👤 致谢

作者: Jay Maranatha Hutajulu

📄 许可证

本项目基于 MIT 许可证授权 - 有关详细信息,请参阅 LICENSE 文件。

🤝 贡献

欢迎提交贡献、问题和功能请求!请随时查看 issues 页面。

⭐ Star 历史

如果你觉得这个工具好用,请考虑给它一个 Star ⭐


请记住: 始终负责任且合乎道德地使用安全工具。祝你黑客之旅愉快!🚀

下载工具