Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-6244 — pz-frontend-manager < 1.0.6 - CSRF 头像漏洞利用 | Kitploit
工具/GitHubGitHub/nxploited/cve-2024-6244
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubnxploited/cve-2024-6244

CVE-2024-6244

pz-frontend-manager < 1.0.6 - CSRF 头像漏洞利用

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚀 pz-frontend-manager <= 1.0.5 - CSRF 头像漏洞利用

🛠️ 描述

此脚本利用 WordPress 插件 pz-frontend-manager(版本 <= 1.0.5)中的 CSRF 漏洞,在已登录用户不知情的情况下更改其个人资料头像。

🔴 CVE-2024-6244

该插件缺乏适当的 CSRF 保护,允许攻击者通过精心构造的请求强制已认证用户执行非预期的操作。

🕵️‍♂️ 工作原理

  1. 检查漏洞: 脚本获取 readme.txt 以判断目标站点是否运行存在漏洞的版本(< 1.0.6)。
  2. 编码图像: 提供的图像被转换为 Base64 格式。
  3. 以用户身份登录: 使用提供的凭证建立会话。
  4. 发送 CSRF 攻击请求: 通过向 admin-ajax.php 发送伪造请求来上传头像。
  5. 上传图像并提取路径: 脚本还会上传图像并从结果中提取其路径。
  6. 显示图像 URL: 如果成功,脚本会输出新的个人资料头像 URL。
  7. 已上传图像的路径: 此处可找到以多种格式上传的图像:
    /wp-content/uploads/2025/02/
    

📌 特性

  • 支持多种图像格式(PNG、JPG、JPEG、GIF)。
  • 自动检测目标站点是否存在漏洞。
  • 提供详细的请求响应。
  • 简单易用。

⚡ 用法

python3 CVE-2024-6244.py -u <TARGET_URL> -U <USERNAME> -p <PASSWORD> -i <IMAGE_FILE>
usage: p.py [-h] --url URL --username USERNAME --password PASSWORD [--image IMAGE]

pz-frontend-manager <= 1.0.5 - CSRF change user profile picture

options:
  -h, --help            show this help message and exit
  --url URL, -u URL     Base URL of the WordPress site
  --username USERNAME, -U USERNAME
                        Username for login
  --password PASSWORD, -p PASSWORD
                        Password for login
  --image IMAGE, -i IMAGE
                        Image file name (default: Nxploit.jpg)

🔹 示例

python3 CVE-2024-6244.py -u "https://victim-site.com" -U "admin" -p "password123" -i "new_avatar.png"

📥 要求

  • Python 3.x
  • requests 模块(pip install requests)

🚨 免责声明

此脚本仅供 教育和安全研究 使用。未经许可以任何方式利用网站是 违法的,并可能导致严重后果。


下载工具