Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2014-0195 — Exploit for CVE-2014-0195 | Kitploit
工具/GitHubGitHub/pezwarinaan/cve-2014-0195
Password AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubpezwarinaan/cve-2014-0195

CVE-2014-0195

Exploit for CVE-2014-0195

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

XML-RPC WordPress 暴力破解利用脚本

该仓库包含一个基于Python的概念验证(PoC)脚本,用于对存在CVE-2014-0195漏洞的WordPress实例进行登录凭据暴力破解。该漏洞利用XML-RPC的system.multicall函数,可以在单个HTTP请求中尝试多次登录请求,可能导致拒绝服务。此脚本旨在供网络安全专业人员评估WordPress安装的安全性。

免责声明

此代码仅供在授权系统上合法使用。未经授权使用此代码属违法行为,可能导致严重后果。在测试或利用不属于您的系统之前,始终获取明确许可。

漏洞概述

漏洞存在于WordPress的XML-RPC API中,具体位于system.multicall方法。该方法允许批量处理多个请求,此处被利用于在单个请求中提交多个登录尝试。这一特性使得暴力破解尝试更快,并绕过了常见的速率限制保护。

更多详情请参阅 Broadcom安全公告。

前置条件

  • Python 3
  • Requests库:通过 $ pip install -r requirements.txt 或 $ pip install requests 安装。
  • Seclists:此脚本使用Seclists中的 rockyou-75.txt 密码文件。确保其安装在 /usr/share/seclists/Passwords/Leaked-Databases/rockyou-75.txt 或相应修改路径。

工作原理

该脚本执行以下步骤:

  1. 初始化并加载密码:从指定文件加载密码列表。
  2. 载荷生成:使用 system.multicall 方法生成包含最多200次登录尝试的XML-RPC载荷。
  3. 多线程请求发送:启动线程将每个载荷发送到目标URL,并监控响应以查找成功登录。
下载工具