Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-34085 — Automatisierter Scanner und Exploit für CVE-2025-34085, eine nicht authentifizierte RCE-Schwachstelle im WordPress Simple File List Plugin. Unterstützt Multi-Ziel-Scanning, Webshell-Upload und Remote-Befehlsausführung. | Kitploit
Tools/GitHubGitHub/yukinime/cve-2025-34085
SchwachstellenscannerPayload-GenerierungExploitationShellcodeWebanwendungs-ExploitationPenetrationstests
GitHubyukinime/cve-2025-34085

CVE-2025-34085

Automatisierter Scanner und Exploit für CVE-2025-34085, eine nicht authentifizierte RCE-Schwachstelle im WordPress Simple File List Plugin. Unterstützt Multi-Ziel-Scanning, Webshell-Upload und Remote-Befehlsausführung.

Repository anzeigen
752vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WordPress Logo

Cyberlone Indonesia

🛠️ WordPress Simple File List RCE Scanner + Auto-Clean

Automatisches Tool zur Erkennung und Ausnutzung von nicht authentifiziertem Remote Code Execution (RCE) im Plugin WordPress Simple File List, insbesondere für die anfällige CVE-2025-34085.

Ausgestattet mit automatischem Zielbereinigungssystem und Multithread-Unterstützung für effiziente großflächige Scans.


📌 Schwachstelleninformationen

  • CVE-ID: CVE-2025-34085
  • Komponente: WordPress Plugin – Simple File List
  • Typ: Datei-Upload + Umbenennung → Remote Code Execution
  • Zugriff: Ohne Authentifizierung
  • Status: In der neuesten Plugin-Version behoben

⚙️ Exploit-Ablauf

  1. Datei-Upload ohne Authentifizierung

    • Datei wird an den Upload-Endpunkt des Plugins gesendet:
      /wp-content/plugins/simple-file-list/ee-upload-engine.php
  • Datei in .php umbenennen

    • Schädliche Datei wird umbenannt über:
      /wp-content/plugins/simple-file-list/ee-file-engine.php
  • Remote-Payload ausführen

    • Webshell ist über das Standard-Upload-Verzeichnis erreichbar.

  • 🚀 Verwendung

    🎯 Einzelnes Ziel

    root@kitploit:~
    python3 main.py -u http://target.com --cmd "id"
    

    📄 Mehrere Ziele

    Platzieren Sie die Zielliste in der Datei targets.txt, eine pro Zeile:

    root@kitploit:~
    python3 main.py --cmd "uname -a"
    

    ⚙️ CLI-Optionen

    ArgumentBeschreibung
    -uEinzelnes Ziel (z.B. http://example.com)
    --cmdAuf dem Ziel auszuführender Befehl (Standard: id)
    --inlineVerwende Inline-Payload (ohne Parameter ?cmd=)

    ✅ Beispielausgabe

    root@kitploit:~
    [+] http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    

    Erfolgreiche Ziele werden automatisch in der Datei vuln.txt gespeichert.


    📁 Dateistruktur

    • main.py — Hauptskript
    • targets.txt — Zielliste
    • clean_targets.txt — Ergebnis der URL-Normalisierung
    • vuln.txt — Log erfolgreich ausgenutzter Ziele

    🔒 Zusätzliche Funktionen

    • ✅ Auto-Clean URL: Entfernt seltsame Zeichen und korrigiert URL-Format in targets.txt
    • ⚡ Multithreaded Execution: Beschleunigt den Scanvorgang mit bis zu 20 parallelen Zielen
    • 🛡️ Shell-URL-Erkennung und -Validierung basierend auf Inhalt und Antwort des Ziels

    🛡️ Abhilfe

    WordPress-Administratoren wird empfohlen:

    • Aktualisieren Sie das Plugin Simple File List sofort auf die neueste Version.
    • Beschränken Sie den Zugriff auf Upload- und Rename-Endpunkte.
    • Verwenden Sie eine Web Application Firewall (WAF) und prüfen Sie hochgeladene Dateien.
    • Deaktivieren Sie die PHP-Ausführung im Upload-Verzeichnis, wenn nicht erforderlich.

    📘 Haftungsausschluss

    Dieses Projekt dient nur zu Lernzwecken und legitimen Tests.
    Die Nutzung für illegale Zwecke liegt in der Verantwortung des Einzelnen.

    Cyberlone Indonesia übernimmt keine Haftung für Missbrauch dieses Tools.


    📄 Lizenz

    Lizenz: MIT License
    Sie können es frei verwenden, modifizieren und verteilen für legitime und verantwortungsvolle Zwecke.


    👨‍💻 Autoren

    Cyberlone Indonesia
    🛠️ Forschungs- & Exploit-Team
    🔗 GitHub: https://github.com/yukinime


    🙏 Ursprüngliche Exploit-Referenz

    👨‍💻 0xgh057r3c0n
    🔗 GitHub: github.com/0xgh057r3c0n


    Tool herunterladen