Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
lab-cve-2025-3515 — CVE-2025-3515 laboratorio de WordPress para Drag and Drop Multiple File Upload for CF7: PoC dockerizado y pruebas con Nuclei | Kitploit
Herramientas/GitHubGitHub/imbios/lab-cve-2025-3515
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónLabs y Práctica
GitHubimbios/lab-cve-2025-3515

lab-cve-2025-3515

CVE-2025-3515 laboratorio de WordPress para Drag and Drop Multiple File Upload for CF7: PoC dockerizado y pruebas con Nuclei

Ver Repositorio
1hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-3515 Laboratorio WordPress (Drag and Drop Multiple File Upload for Contact Form 7)

Levanta un entorno vulnerable de WordPress para reproducir y validar CVE-2025-3515 — subida de archivos sin restricciones a través de ddmu_upload_file en el plugin drag-and-drop-multiple-file-upload-contact-form-7 (≤ 1.3.8.9). Este laboratorio está Dockerizado para pruebas rápidas y deterministas con Nuclei.

  • Plugin vulnerable: drag-and-drop-multiple-file-upload-contact-form-7 v1.3.8.9
  • Dependencia principal: Contact Form 7 (autoinstalado)
  • Endpoint de interés: /wp-admin/admin-ajax.php?action=ddmu_upload_file

Inicio rápido

  1. Inicia el laboratorio
root@kitploit:~
docker compose up -d
  1. Espera 15-45s para la inicialización. Confirma que WP es accesible:
root@kitploit:~
curl -I http://localhost:8080/wp-login.php | head -n1
  1. Ejecuta la plantilla PoC de Nuclei desde la raíz del repositorio
root@kitploit:~
nuclei -u http://localhost:8080 -t http/cves/2025/CVE-2025-3515.yaml -vv -debug

Alternativa contenerizada (usa la misma red Docker):

root@kitploit:~
docker run --rm --network lab-cve-2025-3515_default \
  -v "$(pwd)":/workspace \
  projectdiscovery/nuclei:latest \
  -u http://wordpress \
  -t /workspace/http/cves/2025/CVE-2025-3515.yaml -vv -debug

Credenciales

  • WP Admin: admin / admin

Notas

  • Este laboratorio demuestra la subida arbitraria de archivos y la ejecución remota de código bajo contenedores estilo Apache + mod_php. La plantilla Nuclei incluida sube un payload PHP corto que se autodestruye después de mostrar un marcador para verificación.
  • Por seguridad, solo ejecuta contra objetivos locales o autorizados.

Etiquetas / Temas

wordpress, contact-form-7, drag-and-drop-multiple-file-upload-contact-form-7, ddmu_upload_file, arbitrary file upload, rce, nuclei, docker lab, security research, CVE-2025-3515

Descargar herramienta