Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-25600 — 针对 WordPress Bricks Builder <= 1.9.6 中 CVE-2024-25600 的未认证 RCE 漏洞利用,可远程执行任意代码。 | Kitploit
工具/GitHubGitHub/so1icitx/cve-2024-25600
漏洞扫描器漏洞利用ShellcodeWeb应用程序漏洞利用信息收集Web安全渗透测试远程访问工具
GitHubso1icitx/cve-2024-25600

CVE-2024-25600

针对 WordPress Bricks Builder <= 1.9.6 中 CVE-2024-25600 的未认证 RCE 漏洞利用,可远程执行任意代码。

查看仓库
1331年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-25600 漏洞利用 - WordPress Bricks Builder 远程代码执行(RCE)

针对 CVE-2024-25600 的漏洞利用脚本,该漏洞是 WordPress 的 Bricks Builder 插件 中存在的一个严重 未认证远程代码执行(RCE) 漏洞。该工具能够检测漏洞、提取 nonce,并在易受攻击的目标上提供用于执行任意命令的 交互式 shell。已在 Bricks Builder 1.9.5 版本 上测试,影响所有版本直至并包括 1.9.6。该 安全漏洞 允许攻击者在无需认证的情况下远程注入并执行 恶意 PHP 代码,可能导致 网站完全沦陷、数据窃取 或 恶意软件分发。

作者

  • so1icitx

功能

  • 通过获取 nonce 并验证 RCE 能力,检测 WordPress 站点是否存在 CVE-2024-25600 漏洞。
  • 支持单个 URL 和从文件批量扫描 易受攻击的 Bricks Builder 实例。
  • 在确认的目标上启动 交互式 shell 以进行 远程命令执行。
  • 多线程扫描(100 线程)以实现高效的 漏洞检测。
  • 详细输出模式,可在 漏洞利用尝试 期间输出详细信息。
  • 将 易受攻击的 URL 保存到输出文件,以便进一步分析。

先决条件

  • Python 3.6+
  • 所需依赖包:
    root@kitploit:~
    pip install requests beautifulsoup4 prompt_toolkit
    

用法

root@kitploit:~
python3 exploit.py -u <target_url> [options]

选项

  • -u, --url:目标 WordPress URL(例如 http://example.com)- 单次扫描必需。
  • -l, --list:包含 URL 列表的文件路径,用于批量 RCE 扫描(可选)。
  • -o, --output:用于保存 易受攻击的 WordPress URL 的文件(可选)。

示例

  • 基本 RCE 利用:
    root@kitploit:~
    python3 exploit.py -u http://10.10.10.10
    
  • 批量 漏洞扫描:
    root@kitploit:~
    python3 exploit.py -l targets.txt -o vulnerable.txt
    
  • 交互式 shell(在易受攻击的目标上触发):
    root@kitploit:~
    # whoami
    # exit
    

注意事项

  • 目标必须使用带有易受攻击的 /wp-json/bricks/v1/render_element 端点的 Bricks Builder 插件。
  • 利用用户输入处理中的缺陷,使 未认证攻击者 能够执行 任意 PHP 代码。
  • 批量扫描使用 100 个线程;可通过调整脚本中的 max_workers 来优化性能。
  • 已禁用 SSL 验证,以处理 WordPress 站点 上的自签名证书。
  • 仅在授权系统上负责任地使用,以避免 网站沦陷 或 恶意软件风险。
  • 如有支持或问题,请通过 [email protected] 联系我!

免责声明

该工具仅供 教育 和 授权安全测试 目的使用。未经授权利用 CVE-2024-25600 是非法的且不道德的。


下载工具