
Automatisierter Scanner und Exploit für CVE-2025-34085, eine nicht authentifizierte RCE-Schwachstelle im WordPress Simple File List Plugin. Unterstützt Multi-Ziel-Scanning, Webshell-Upload und Remote-Befehlsausführung.
Automatisches Tool zur Erkennung und Ausnutzung von nicht authentifiziertem Remote Code Execution (RCE) im Plugin WordPress Simple File List, insbesondere für die anfällige CVE-2025-34085.
Ausgestattet mit automatischem Zielbereinigungssystem und Multithread-Unterstützung für effiziente großflächige Scans.
Datei-Upload ohne Authentifizierung
/wp-content/plugins/simple-file-list/ee-upload-engine.phpDatei in .php umbenennen
/wp-content/plugins/simple-file-list/ee-file-engine.phpRemote-Payload ausführen
python3 main.py -u http://target.com --cmd "id"
Platzieren Sie die Zielliste in der Datei targets.txt, eine pro Zeile:
python3 main.py --cmd "uname -a"
| Argument | Beschreibung |
|---|---|
-u | Einzelnes Ziel (z.B. http://example.com) |
--cmd | Auf dem Ziel auszuführender Befehl (Standard: id) |
--inline | Verwende Inline-Payload (ohne Parameter ?cmd=) |
[+] http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php
uid=33(www-data) gid=33(www-data) groups=33(www-data)
Erfolgreiche Ziele werden automatisch in der Datei vuln.txt gespeichert.
main.py — Hauptskripttargets.txt — Ziellisteclean_targets.txt — Ergebnis der URL-Normalisierungvuln.txt — Log erfolgreich ausgenutzter Zieletargets.txtWordPress-Administratoren wird empfohlen:
Dieses Projekt dient nur zu Lernzwecken und legitimen Tests.
Die Nutzung für illegale Zwecke liegt in der Verantwortung des Einzelnen.
Cyberlone Indonesia übernimmt keine Haftung für Missbrauch dieses Tools.
Lizenz: MIT License
Sie können es frei verwenden, modifizieren und verteilen für legitime und verantwortungsvolle Zwecke.
Cyberlone Indonesia
🛠️ Forschungs- & Exploit-Team
🔗 GitHub: https://github.com/yukinime
👨💻 0xgh057r3c0n
🔗 GitHub: github.com/0xgh057r3c0n