Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-51788 — CVE-2024-51788 - WordPress The Novel Design Store Directory 插件 <= 4.3.0 - 未认证任意文件上传漏洞 | Kitploit
工具/GitHubGitHub/nxploited/cve-2024-51788
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubnxploited/cve-2024-51788

CVE-2024-51788

CVE-2024-51788 - WordPress The Novel Design Store Directory 插件 <= 4.3.0 - 未认证任意文件上传漏洞

查看仓库
211年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

💀 CVE-2024-51788 - WordPress The Novel Design Store Directory 插件 <= 4.3.0 - 未认证任意文件上传

🚨 概述

CVE-2024-51788 是一个新披露的严重漏洞,影响 The Novel Design Store Directory WordPress 插件(<= v4.3.0)。该漏洞允许未认证攻击者上传任意文件,包括恶意 Web Shell,从而在受影响的服务器上实现远程代码执行(RCE)。

🔴 严重性: 10.0 / 10(严重)
📅 发布时间: 2024年11月11日
📅 更新时间: 2024年11月12日
🔗 CWE ID: CWE-434 - 不受限制的文件上传


🛑 影响

✅ 服务器完全沦陷 - 攻击者可获得网站的完全控制权并执行任意命令。
✅ 数据泄露 - 访问和修改敏感信息。
✅ 网站篡改与恶意软件注入 - 攻击者可修改网站内容或植入恶意软件。
✅ 权限提升 - 攻击者可能利用此漏洞提升权限并在网络内横向移动。


⚡ 漏洞详情

该漏洞源于 wp-admin/options-general.php?page=licence 端点对上传文件的校验不当。攻击者可在无需认证的情况下将恶意 PHP 脚本上传到 /wp-content/plugins/noveldesign-store-directory/images/ 目录,最终导致远程代码执行(RCE)。

🚨 促成攻击的关键因素:

  • 无需认证。
  • 不受限制的文件上传。
  • 上传的文件可直接执行。

🛠️ 漏洞利用脚本概述

已开发出一个基于 Python 的漏洞利用脚本来自动化攻击过程。该脚本:

✅ 绕过认证 - 使用随机 User-Agent 和 Cookie。
✅ 将恶意 PHP Shell 直接上传到服务器。
✅ 在受害机器上执行任意命令。
✅ 自动检测目标是否存在漏洞。

📌 漏洞利用用法:

root@kitploit:~

usage: CVE-2024-51788.py [-h] -u URL

Exploit script for CVE-2024-51788 # by Nxploit Khaled Alenazi.

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL


🔍 如果成功,Shell 将被上传到:

root@kitploit:~
/wp-content/plugins/noveldesign-store-directory/images/

🚀 攻击步骤

1️⃣ 克隆仓库:

root@kitploit:~
git clone https://github.com/Nxploit/CVE-2024-51788.git
cd CVE-2024-51788

2️⃣ 运行漏洞利用脚本:

root@kitploit:~
python3 CVE-2024-51788.py -u http://target-wordpress-site.com

3️⃣ 访问上传的 Shell:

root@kitploit:~
http://target-wordpress-site.com/wp-content/plugins/noveldesign-store-directory/images/shell.php

为确保漏洞利用脚本顺利运行,请使用以下命令安装所需依赖:

root@kitploit:~
pip install requests argparse urllib3


🛡️ 缓解与修复措施

🔹 更新到最新版本 - 将 The Novel Design Store Directory 插件更新至最新版本。
🔹 限制文件上传权限 - 仅允许安全的文件类型。


📝 免责声明

⚠️ 此漏洞利用脚本仅用于教育和研究目的。 未经适当授权对系统使用此漏洞利用脚本是非法的。作者不对任何滥用此信息的行为负责。


🔗 参考资料

  • NVD CVE-2024-51788
  • Patchstack Advisory

📌 作者:Nxploit | Khaled Alenazi | 🔥 关注以获取更多安全研究与漏洞利用!

下载工具