
Exploit-Tool für SportsPress Plugin LFI & RCE (CVE-2025-15368) - Proof of Concept
Autor: kazehere4you
Datum: 2026-02-11
Dieses Tool nutzt eine Local File Inclusion (LFI)-Schwachstelle im SportsPress-Plugin für WordPress (Versionen bis einschließlich 2.7.26) aus. Durch die Verwendung des [event_list]-Shortcodes und Manipulation des template_name-Attributs kann ein authentifizierter Angreifer (Contributor+) beliebige Dateien einbinden.
Darüber hinaus enthält dieses Tool eine Kette, um Remote Code Execution (RCE) zu erreichen, indem eine schädliche Bilddatei hochgeladen und über die LFI-Schwachstelle eingebunden wird (erfordert Author+-Rechte zum Hochladen von Dateien).
/etc/passwd).media-new.php, upload.php) und dynamische Pfade.requests-Bibliothek (pip install requests)/etc/passwd oder andere Systemdateien auslesen:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
Systembefehle ausführen (erfordert Author-Rolle):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
Dieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Der Autor ist nicht verantwortlich für jeglichen Missbrauch dieser Software. Verwenden Sie es nur auf Systemen, die Sie besitzen oder für die Sie eine ausdrückliche Testberechtigung haben.