Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-15368-Exploit — Exploit-Tool für SportsPress Plugin LFI & RCE (CVE-2025-15368) - Proof of Concept | Kitploit
Tools/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

Exploit-Tool für SportsPress Plugin LFI & RCE (CVE-2025-15368) - Proof of Concept

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 6 MonatenNoch nicht geprüft

CVE-2025-15368 Exploit-Tool

SportsPress Plugin für WordPress (<= 2.7.26) – LFI & RCE

Autor: kazehere4you
Datum: 2026-02-11

Beschreibung

Dieses Tool nutzt eine Local File Inclusion (LFI)-Schwachstelle im SportsPress-Plugin für WordPress (Versionen bis einschließlich 2.7.26) aus. Durch die Verwendung des [event_list]-Shortcodes und Manipulation des template_name-Attributs kann ein authentifizierter Angreifer (Contributor+) beliebige Dateien einbinden.

Darüber hinaus enthält dieses Tool eine Kette, um Remote Code Execution (RCE) zu erreichen, indem eine schädliche Bilddatei hochgeladen und über die LFI-Schwachstelle eingebunden wird (erfordert Author+-Rechte zum Hochladen von Dateien).

Funktionen

  • LFI-Modus: Erkennt automatisch die Traversierungstiefe und gibt sensible Dateien preis (z. B. /etc/passwd).
  • RCE-Modus: Automatisiert das Hochladen schädlicher Dateien, den Abruf von Nonces und die Ausführung von Befehlen.
  • Intelligente Erkennung: Behandelt verschiedene Nonce-Standorte (media-new.php, upload.php) und dynamische Pfade.

Verwendung

Voraussetzungen

  • Python 3.x
  • requests-Bibliothek (pip install requests)
  • Gültige WordPress-Anmeldedaten (Rolle Contributor oder höher)

1. Local File Inclusion (LFI)

/etc/passwd oder andere Systemdateien auslesen:

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd

2. Remote Code Execution (RCE)

Systembefehle ausführen (erfordert Author-Rolle):

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"

Haftungsausschluss

Dieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Der Autor ist nicht verantwortlich für jeglichen Missbrauch dieser Software. Verwenden Sie es nur auf Systemen, die Sie besitzen oder für die Sie eine ausdrückliche Testberechtigung haben.

Tool herunterladen